Volver al inicio

Glosario de ciberseguridad.

Definiciones en lenguaje claro de los términos por los que más nos preguntan nuestros clientes. Las escribe el equipo que ejecuta los encargos.

344 términos
Filtrar por tema
58
A
Identidad y acceso

ABAC

El control de acceso basado en atributos, o ABAC, es un modelo de autorización en el que la decisión de acceso se calcula en el momento de la petición a partir de atributos del usuario, del recurso, de la acción y del contexto, en vez de leerse de un rol fijo. La política es una regla, y la respuesta puede ser distinta para la misma persona de una petición a la siguiente.

Leer definición
A
Identidad y acceso

Abuso de AD CS (AD CS abuse)

El abuso de AD CS es la explotación de un Active Directory Certificate Services mal configurado para obtener un certificado que autentica como otra cuenta. Como el directorio acepta el inicio de sesión por certificado, un certificado emitido para un usuario privilegiado equivale a sus credenciales, y no cambia cuando esa persona cambia su contraseña.

Leer definición
A
Identidad y acceso

Acceso condicional (Conditional access)

En identidad cloud, el acceso condicional es la política que evalúa las circunstancias de un inicio de sesión y decide qué exigir o qué denegar. En lugar de un único sí o no en la contraseña, pregunta qué usuario, desde qué dispositivo, en qué ubicación, para llegar a qué aplicación y con qué riesgo estimado, y aplica el control que corresponde a la respuesta.

Leer definición
A
AppSec y APIs

Account takeover

En seguridad de aplicaciones, el account takeover es el desenlace en el que un atacante acaba controlando la cuenta de un usuario legítimo. No es una técnica concreta, sino el punto en el que convergen varias, y es el término que usa un informe cuando el negocio necesita el impacto y no el mecanismo.

Leer definición
A
Identidad y acceso

Active Directory

Active Directory es el servicio de directorio que guarda las cuentas, grupos, equipos y políticas de la mayoría de las redes Windows corporativas, y que decide quién puede hacer qué en todas ellas. En una intrusión no es un componente, es el objetivo: controlar el directorio es controlar todas las máquinas que confían en él.

Leer definición
A
Defensa y operaciones

Activo de información

Un activo de información es cualquier dato, recurso o componente de un entorno digital que tiene valor real para una organización, sea financiero, estratégico, operativo o reputacional. Es la unidad contra la que se mide todo lo demás en seguridad.

Leer definición
A
Defensa y operaciones

Actualización de seguridad (patch management)

En operaciones de seguridad, la actualización de seguridad es el proceso de llevar las correcciones del fabricante a producción de forma fiable y rápida, en todos los sistemas que ejecutan código de otro. El hueco entre que un fallo se publica y que su parche está desplegado es donde vive el atacante, y la longitud de ese hueco es una propiedad del proceso, no de la vulnerabilidad.

Leer definición
A
Cumplimiento y regulación UE/ES

Acuerdo de licencia

Un acuerdo de licencia es el contrato que fija los términos bajo los que se puede usar un software, una aplicación o un servicio en línea. En seguridad es donde viven de verdad los límites de uso, las obligaciones de tratamiento de datos y los topes de responsabilidad.

Leer definición
A
Cumplimiento y regulación UE/ES

Administración electrónica

La administración electrónica es la prestación de servicios administrativos y públicos por canales digitales. Hace que los servicios públicos se alcancen más rápido, y concentra los datos y la identidad de los ciudadanos en sistemas que tienen que aguantar.

Leer definición
A
Nube y contenedores

Admission controller

Un admission controller es un componente que intercepta las peticiones al servidor de API de Kubernetes después de la autenticación y la autorización, pero antes de que el objeto se guarde, y puede rechazarlas o modificarlas. Es el punto donde una política de clúster se aplica de verdad en vez de quedarse documentada.

Leer definición
A
IA y LLM

Adversarial example

Un adversarial example es una entrada construida con una perturbación pequeña y deliberada que hace que un modelo de aprendizaje automático produzca una salida errónea sin que una persona aprecie cambio alguno. Es el ataque clásico contra clasificadores, y sigue siendo lo que importa allí donde un modelo toma una decisión de seguridad.

Leer definición
A
Amenazas y adversarios

Adversary-in-the-middle (AiTM)

En phishing, un ataque adversary-in-the-middle coloca un proxy inverso entre la víctima y el sitio real, retransmite el inicio de sesión entero en tiempo real y se queda con la cookie de sesión que el sitio emite al final. La víctima se autentica con éxito, segundo factor incluido, y el atacante se lleva la sesión resultante.

Leer definición
A
Amenazas y adversarios

Adware

El adware es software no deseado cuyo propósito es colocar publicidad en un dispositivo, y que suele llegar acompañando a algo que el usuario sí quería instalar.

Leer definición
A
Cumplimiento y regulación UE/ES

AEPD

La AEPD, la Agencia Española de Protección de Datos, es la autoridad de control independiente en materia de protección de datos en España. Es el organismo al que una organización española notifica una brecha de datos personales, el que investiga y sanciona, y la fuente de la guía técnica que más se cita en un informe de seguridad español.

Leer definición
A
Datos y criptografía

AES (Advanced Encryption Standard)

AES es el algoritmo de cifrado simétrico que se usa casi en todas partes para proteger datos sensibles, estandarizado por el NIST en 2001 y todavía la opción por defecto para la confidencialidad en reposo y en tránsito.

Leer definición
A
Defensa y operaciones

Agujero de seguridad

Un agujero de seguridad es una vulnerabilidad de un sistema, una red, una aplicación o cualquier otro componente digital que un atacante puede aprovechar para hacer algo que no debería poder hacer.

Leer definición
A
Datos y criptografía

Algoritmos de cifrado

Un algoritmo de cifrado es el conjunto de reglas matemáticas que convierte la información legible en texto cifrado y la devuelve a su forma original, de manera que solo quien tiene la clave correcta puede recuperar lo que dice.

Leer definición
A
Dispositivos: móvil, IoT y OT

Almacenamiento local inseguro (Insecure local storage)

El almacenamiento local inseguro es la retención de datos sensibles en un dispositivo móvil de una forma que puede leer otra aplicación, una persona con el terminal en la mano o una copia de seguridad. Es el hallazgo que más se repite en las evaluaciones móviles y el más fácil de demostrar, porque no necesita ningún exploit.

Leer definición
A
Defensa y operaciones

Alta disponibilidad

La alta disponibilidad es la capacidad de un sistema, una red o un servicio de seguir operativo y accesible sin interrupciones significativas, incluso cuando un componente falla o algo sale mal.

Leer definición
A
Amenazas y adversarios

Amenaza

Una amenaza es cualquier evento, acción, persona o entidad con capacidad de comprometer la seguridad de un sistema, una red, una aplicación o unos datos. Es uno de los tres términos de la frase que define el riesgo, y los tres se confunden a menudo.

Leer definición
A
Amenazas y adversarios

Amenaza avanzada persistente (APT)

En inteligencia de amenazas, una advanced persistent threat (APT) es un atacante con recursos que va a por una entidad concreta y mantiene el acceso durante largos periodos hasta cumplir un objetivo. Las dos palabras que la definen son dirigida y persistente: el adversario te ha elegido y está dispuesto a quedarse, y eso cambia lo que la defensa tiene que conseguir.

Leer definición
A
Amenazas y adversarios

Amenaza interna (Insider threat)

En términos de riesgo, la amenaza interna es el riesgo de que alguien con acceso legítimo lo use contra la organización, sea a propósito, por descuido o porque un tercero se ha quedado con su cuenta. El tercer caso es el más frecuente, y es la razón de que esta categoría no se pueda separar del control de acceso corriente.

Leer definición
A
Defensa y operaciones

Análisis de composición de software (SCA)

En seguridad de aplicaciones, el análisis de composición de software es la identificación de los componentes de terceros y de código abierto de los que depende una aplicación, y de las vulnerabilidades conocidas y las obligaciones de licencia que llevan asociadas. La mayor parte del código de una aplicación moderna lo escribió otro, y estas son las herramientas que lo leen.

Leer definición
A
Dispositivos: móvil, IoT y OT

Análisis de firmware (Firmware analysis)

En seguridad de dispositivos, el análisis de firmware es el examen del software empotrado en un aparato para encontrar sus vulnerabilidades: extraerlo del hardware, desempaquetar su sistema de ficheros y leer el código y los datos que hay dentro. Es la actividad madre de las pruebas de IoT, y cubre la extracción, la inspección del sistema de ficheros y la caza de secretos empotrados.

Leer definición
A
Cumplimiento y regulación UE/ES

Análisis de riesgos

El análisis de riesgos es la evaluación estructurada de los riesgos que afectan a los activos, los sistemas y las operaciones de una organización, para que las decisiones sobre ellos se tomen con pruebas y no por instinto.

Leer definición
A
Defensa y operaciones

Análisis de vulnerabilidades (gestión de vulnerabilidades)

En operaciones de seguridad, el análisis de vulnerabilidades es el ciclo continuo de encontrar, priorizar, corregir y verificar las vulnerabilidades de todo un parque. Es una disciplina de proceso y no una actividad de escaneo: el escáner produce una lista, y todo lo que determina si el riesgo baja de verdad ocurre después de eso.

Leer definición
A
Defensa y operaciones

Análisis forense digital (Digital forensics)

En trabajo de incidentes, el análisis forense digital es la recogida, la preservación y el análisis de evidencias de los sistemas afectados para reconstruir qué pasó, en qué orden y por parte de quién. Su disciplina no está en el análisis sino en la preservación: una evidencia de la que no se puede demostrar que está inalterada responde preguntas en una reunión técnica y en ningún otro sitio.

Leer definición
A
Defensa y operaciones

Análisis heurístico

El análisis heurístico identifica amenazas por lo que hace un programa y no por su parecido con una firma conocida, que es lo que le permite cazar algo que nadie ha visto antes y también lo que le hace producir falsos positivos.

Leer definición
A
Defensa y operaciones

Antispyware

El antispyware es software hecho específicamente para detectar, prevenir y eliminar spyware: programas que se instalan sin consentimiento y que, en silencio, recopilan información, vigilan el comportamiento o envían datos a un tercero.

Leer definición
A
Defensa y operaciones

Antivirus

El software antivirus detecta, bloquea y elimina software malicioso en un dispositivo, decidiendo si un fichero es peligroso y deteniéndolo antes de que se ejecute.

Leer definición
A
Datos y criptografía

Argon2id

Argon2id es una función de hash de contraseñas, especificada en el RFC 9106, diseñada para ser cara en memoria además de en tiempo. Es hoy la recomendación por defecto para almacenar contraseñas, porque obligar al hardware del atacante a comprar memoria es lo que le quita la ventaja que si no tienen los equipos de crackeo masivamente paralelos.

Leer definición
A
Dispositivos: móvil, IoT y OT

Arranque seguro (Secure boot)

En seguridad de dispositivos, el arranque seguro es una cadena de confianza que verifica la firma de cada etapa del arranque antes de ejecutarla, de forma que un firmware modificado o un sistema operativo manipulado no llegan a arrancar. Es el control que separa un rootkit de un bootkit: un bootkit persiste en la cadena de arranque, por debajo del sistema operativo, que es justo donde el arranque seguro impone la confianza.

Leer definición
A
Identidad y acceso

AS-REP roasting

El AS-REP roasting es un ataque contra Active Directory dirigido a las cuentas que tienen desactivada la preautenticación de Kerberos. El controlador de dominio devuelve una respuesta de autenticación a quien la pida, con material cifrado con la clave derivada de la contraseña de esa cuenta, y ese material se rompe después sin conexión.

Leer definición
A
Operaciones ofensivas

Assumed breach

Assumed breach es una decisión de alcance por la que el encargo arranca desde una posición que un atacante tendría que haberse ganado: una cuenta de usuario normal, un puesto de trabajo o un pie dentro de un segmento de red. Es una forma de gastar el presupuesto en lo que pasa después de entrar, en vez de en demostrar que entrar es posible.

Leer definición
A
Amenazas y adversarios

Ataque a la cadena de suministro de software (Software supply chain attack)

En términos de amenaza, un ataque a la cadena de suministro de software compromete algo en lo que la organización ya confía y que ya instala, en vez de atacarla a ella directamente. El código malicioso llega firmado, por el mecanismo de actualización, y alcanza de golpe a todos los clientes del componente comprometido.

Leer definición
A
Amenazas y adversarios

Ataque activo

Un ataque activo es aquel en el que el atacante interviene sobre el sistema: escribe, modifica, ejecuta o interrumpe. Se opone al ataque pasivo, que se limita a observar. La distinción no es académica: cambia cómo se detecta cada uno, porque el activo deja rastro y el pasivo casi ninguno.

Leer definición
A
Amenazas y adversarios

Ataque combinado

Un ataque combinado es aquel en el que el atacante coordina varios métodos y vectores a la vez, técnicos, humanos y a veces físicos, de modo que las defensas diseñadas para detener cualquiera de ellos por separado no bastan.

Leer definición
A
Dispositivos: móvil, IoT y OT

Ataque de canal lateral (Side-channel attack)

En seguridad, un ataque de canal lateral recupera un secreto sin romper el algoritmo, midiendo lo que la implementación filtra mientras se ejecuta: el tiempo que tarda, la energía que consume, sus emisiones electromagnéticas o su efecto sobre una caché compartida. Tiene dos caras: el hardware de los dispositivos empotrados y el tiempo en el software.

Leer definición
A
Dispositivos: móvil, IoT y OT

Ataque de evil twin (Evil twin attack)

En seguridad wireless, un ataque de evil twin levanta un punto de acceso falso que clona el nombre de una red legítima, para que los dispositivos cercanos se conecten al atacante en vez de a ella. Es el ejercicio que hace una prueba wireless y el que se entiende de inmediato en una presentación a la dirección, porque no necesita ninguna vulnerabilidad en la red real.

Leer definición
A
Amenazas y adversarios

Ataque de fuerza bruta (brute force attack)

En los ataques contra credenciales, la fuerza bruta consiste en probar valores hasta que uno funciona. También se le llama ataque de fuerza bruta, ataque fuerza bruta o ataque por fuerza bruta, y son el mismo concepto. La búsqueda exhaustiva es la definición de manual y casi nadie la practica: los ataques reales tiran de diccionarios, reglas de mutación y material filtrado, así que la pregunta práctica nunca es el tamaño del espacio de claves, sino a qué velocidad se puede comprobar cada intento.

Leer definición
A
Amenazas y adversarios

Ataque de repetición

En un ataque de repetición el atacante captura datos válidos en tránsito y los envía de nuevo, sin cambiar nada, para que el sistema receptor los acepte una segunda vez. No hace falta descifrar nada: el mensaje ya era legítimo la primera vez.

Leer definición
A
Amenazas y adversarios

Ataque dirigido

Un ataque dirigido es el que apunta a una organización, una persona o una infraestructura concretas, planificado a partir de cómo es de verdad ese objetivo en vez de lanzado de forma indiscriminada contra cualquiera que esté al alcance.

Leer definición
A
Operaciones ofensivas

Ataque homográfico

Un ataque homográfico usa caracteres de alfabetos distintos que se ven iguales en pantalla para que un dominio, un remitente o un fichero falsos pasen por los legítimos. Es el soporte de una campaña de phishing, no una familia de malware: lo que engaña no es el código, es el ojo.

Leer definición
A
Operaciones ofensivas

Ataque pasivo

Un ataque pasivo es el que observa sin tocar: el atacante intercepta información en tránsito o la recoge de donde está expuesta, sin modificar nada ni provocar ninguna respuesta del sistema. Cuesta detectarlo precisamente porque no genera actividad, y casi nunca es el ataque completo: es la fase que abarata el siguiente.

Leer definición
A
Dispositivos: móvil, IoT y OT

Ataque PMKID (PMKID attack)

El ataque PMKID es una técnica contra redes WPA2 personales que obtiene material crackeable directamente del punto de acceso, sin esperar a que se conecte ningún cliente. Una sola trama del punto de acceso puede contener un valor derivado de la contraseña de la red, que después se ataca fuera de línea.

Leer definición
A
Dispositivos: móvil, IoT y OT

Atestación de aplicación móvil (Mobile app attestation)

La atestación de aplicación móvil es un servicio de la plataforma que emite una declaración firmada sobre la autenticidad de una aplicación y la integridad del dispositivo donde se ejecuta, que después verifica el backend de esa aplicación. Saca la decisión de confianza del dispositivo, que es justo lo que no pueden hacer las comprobaciones de integridad del lado del cliente.

Leer definición
A
AppSec y APIs

Atributos de seguridad de las cookies (Cookie security attributes)

Los atributos de seguridad de las cookies son las marcas que el servidor pone junto a una cookie para limitar cómo la guarda y cuándo la envía el navegador. En seguridad de aplicaciones los que importan son Secure, HttpOnly y SameSite, más el ámbito que fijan Domain y Path y los prefijos de nombre __Host- y __Secure-, que son los que hacen ese ámbito exigible.

Leer definición
A
Identidad y acceso

Attack path

En pruebas internas y de cloud, un attack path es la secuencia concreta de pasos que conecta una posición a la que un atacante puede llegar con una posición que importa, por ejemplo una cuenta de dominio corriente y el administrador de dominio. Es una ruta a través de relaciones que ya existen, no una lista de vulnerabilidades.

Leer definición
A
Defensa y operaciones

Attack surface management (ASM)

En operaciones de seguridad, el attack surface management (ASM) es el descubrimiento y la evaluación continuos de los activos expuestos a internet y de sus exposiciones, vistos desde fuera y con los ojos de un atacante. Lo que produce es un inventario encontrado, no declarado: los equipos, nombres, certificados y servicios que responden desde internet, se acuerde alguien o no de haberlos creado.

Leer definición
A
Cumplimiento y regulación UE/ES

Auditoría de seguridad

Una auditoría de seguridad es una revisión sistemática de los controles de seguridad que protegen un sistema, una red, una aplicación o una infraestructura, para encontrar vulnerabilidades, comprobar que se sigue la política y recomendar qué mejorar.

Leer definición
A
Identidad y acceso

Autenticación

En control de acceso, la autenticación es el paso que establece quién o qué está haciendo una petición, usando algo que el sujeto sabe, tiene o es. Responde solo a esa pregunta. Lo que ese sujeto tiene permitido hacer después es la autorización, que es una decisión aparte, y confundir las dos es la razón de que existan muchos fallos de control de acceso.

Leer definición
A
Identidad y acceso

Autenticación básica

La autenticación básica es la forma más sencilla de demostrar quién eres: un nombre de usuario y una contraseña que se envían a un servicio, que los compara con lo que tiene guardado. En HTTP es el esquema Basic del RFC 7617, y el nombre choca con otra cosa que importa más.

Leer definición
A
Identidad y acceso

Autenticación heredada (Legacy authentication)

La autenticación heredada es cualquier protocolo de acceso que envía usuario y contraseña directamente al servicio sin soportar autenticación moderna, de forma que no puede pedir un segundo factor y no la evalúa el acceso condicional. En parques de Microsoft 365 es la vía que se salta en silencio los controles que la organización cree tener desplegados.

Leer definición
A
Datos y criptografía

Autoridad de certificación (AC)

Una autoridad de certificación es la entidad de confianza que emite y gestiona certificados digitales, vinculando una identidad con una clave pública para que todo el que confía en ese certificado pueda creer que la clave pertenece a quien dice.

Leer definición
A
Datos y criptografía

Autoridad de registro

Una autoridad de registro es la parte de una infraestructura de clave pública que verifica quién es el solicitante, antes de que se le emita ningún certificado.

Leer definición
A
Datos y criptografía

Autoridad de validación

Una autoridad de validación es la parte de una infraestructura de clave pública que responde, en el momento en que alguien lo pregunta, si un certificado sigue siendo válido.

Leer definición
A
Identidad y acceso

Autorización

En identidad y acceso, la autorización es decidir qué se le permite hacer a una identidad ya autenticada. Va después de que la autenticación haya establecido quién es quien llama, y es una pregunta por petición y no por sesión, porque la respuesta depende del objeto y de la operación concretos que se estén pidiendo.

Leer definición
A
AppSec y APIs

Autorización rota a nivel de función (BFLA)

En seguridad de APIs, la autorización rota a nivel de función es un fallo por el que la API comprueba que quien llama está autenticado, pero no que su rol tenga permiso para invocar esa operación concreta. El endpoint existe, el token es válido, y un usuario corriente llega a una función administrativa con solo llamarla.

Leer definición
21
B
Defensa y operaciones

B2B (Business to Business)

B2B describe las relaciones y transacciones comerciales entre empresas. En términos de seguridad es donde los controles de una organización dejan de bastar, porque los datos y el acceso están ya compartidos con el parque de otro.

Leer definición
B
Cumplimiento y regulación UE/ES

B2C (Business to Consumer)

B2C describe la venta directa a particulares a través de canales digitales. Desde el punto de vista de la seguridad, es el modelo en el que los datos del consumidor, los flujos de pago y el account takeover se convierten en los riesgos que lo definen.

Leer definición
B
Amenazas y adversarios

Backdoor (puerta trasera)

En seguridad ofensiva y defensiva, un backdoor o puerta trasera es un acceso encubierto a un sistema que evita su autenticación normal. Lo puede plantar un atacante después de comprometerlo, puede venir dentro de una dependencia o de un sistema de compilación, o puede haberlo dejado el propio fabricante. Lo que lo define es el bypass, no cuánto tiempo sobreviva.

Leer definición
B
Defensa y operaciones

Backup (copia de seguridad)

En resiliencia y recuperación ante incidentes, un backup es una copia separada de los datos y de la configuración que se guarda para poder restaurar un estado bueno conocido tras una pérdida, una corrupción o un ransomware. Lo que hace útil a una copia no es que exista, sino que esté aislada de aquello que se rompió y que alguien haya restaurado desde ella alguna vez.

Leer definición
B
Defensa y operaciones

Backup inmutable (Immutable backup)

Un backup inmutable es una copia que no se puede modificar ni borrar hasta que expira un periodo de retención, y esa condición la impone la capa de almacenamiento y no una política. En la recuperación frente a ransomware es la propiedad que importa, porque los atacantes borran o cifran las copias de forma rutinaria antes de disparar el payload.

Leer definición
B
Defensa y operaciones

Bastionado (Hardening)

En seguridad de sistemas, el bastionado (hardening) es el trabajo de reducir lo que un sistema expone y lo que hace por defecto: retirar los componentes que no hacen falta, cerrar los valores por defecto permisivos y aplicar una línea base de configuración. Cambia a qué puede llegar y qué puede reutilizar un atacante una vez ha entrado, y por eso aguanta un día sin parche.

Leer definición
B
Operaciones ofensivas

Beacon

Un beacon es el tráfico periódico de check-in que un equipo comprometido envía a la infraestructura del atacante para recoger órdenes. En operaciones de red team el oficio está en los tiempos: el intervalo, la variación aleatoria que se le aplica y los periodos de silencio son lo que decide si el patrón es visible para un defensor.

Leer definición
B
Red e infraestructura

BGP hijacking

El BGP hijacking es el anuncio de un prefijo IP por parte de una red que no tiene autoridad sobre él, lo que hace que el tráfico destinado al titular legítimo se encamine a otro sitio. Es un fallo de confianza del sistema de enrutamiento, no una vulnerabilidad de software: los routers aceptan el anuncio porque el protocolo se hizo para eso.

Leer definición
B
Defensa y operaciones

BIA (Business Impact Analysis)

El Business Impact Analysis (BIA), o análisis de impacto en el negocio, responde a una sola pregunta con muchas consecuencias: cuánto duele, y a partir de qué hora, que cada proceso de la empresa deje de funcionar. De ahí salen el orden en que hay que recuperar las cosas y los plazos que ese orden tiene que cumplir.

Leer definición
B
Identidad y acceso

Biometría

La biometría es el uso de características físicas o de comportamiento únicas para autenticar a alguien: una huella, una cara, un iris, una voz. Es cómoda, es difícil de olvidar y es la única credencial que no se puede cambiar después de una brecha.

Leer definición
B
Operaciones ofensivas

Blue team

En operaciones de seguridad, el blue team es el lado que defiende: las personas y las herramientas dedicadas a detectar los ataques, responder a ellos y recuperarse. El término solo significa algo en relación con un lado atacante, y por eso pertenece al vocabulario de los ejercicios y no al organigrama.

Leer definición
B
Dispositivos: móvil, IoT y OT

Bluetooth y seguridad BLE

En seguridad de dispositivos, Bluetooth es la familia de protocolos de radio de corto alcance que conecta teléfonos, periféricos, sensores y electrónica industrial. Su seguridad se decide casi entera en el emparejamiento: el método que acuerdan los dos extremos al conocerse fija si el enlace posterior resiste a alguien que escuche desde el pasillo, o si no resiste nada.

Leer definición
B
Amenazas y adversarios

Bomba lógica

Una bomba lógica es código malicioso que permanece inerte dentro de un sistema hasta que se cumple una condición: una fecha, la ejecución de un programa, la aparición o la desaparición de un dato. Lo que la distingue de otro malware no es lo que hace al activarse, sino que el atacante elige cuándo, y que entre la intrusión y el daño pueden pasar meses.

Leer definición
B
Datos y criptografía

Borrado seguro

El borrado seguro es el conjunto de técnicas que eliminan de forma permanente la información almacenada, de manera que no pueda recuperarla quien se haga después con el dispositivo o con el soporte en el que vivía.

Leer definición
B
Amenazas y adversarios

Botnet

Una botnet es una red de dispositivos informáticos que han sido comprometidos y que un único operador controla en remoto.

Leer definición
B
Amenazas y adversarios

Brecha de seguridad

Una brecha de seguridad es un evento, o una cadena de ellos, que permite a alguien no autorizado comprometer la integridad, la confidencialidad o la disponibilidad de datos, sistemas o redes. Lo que la define no es el punto de entrada, sino cuánto tiempo pasa inadvertida.

Leer definición
B
AppSec y APIs

Broken object level authorisation (BOLA)

En seguridad de APIs, la broken object level authorisation (BOLA) es el fallo de no comprobar que quien llama tiene derecho sobre el objeto concreto que nombra su petición. Es la primera entrada del OWASP API Security Top 10 y, en una prueba de API, el defecto que más veces deja a la vista los registros de otro tenant.

Leer definición
B
AppSec y APIs

Bug (error de software)

Un bug es un defecto en el código de un programa que hace que se comporte de forma distinta a la prevista. No es un ataque ni una acción maliciosa: es un error involuntario. Y es el punto de partida de casi cualquier vulnerabilidad que no venga de una configuración floja o de una credencial robada.

Leer definición
B
Operaciones ofensivas

Business email compromise (BEC)

En seguridad ofensiva, el business email compromise (BEC) es un fraude en el que un atacante usa una cuenta de correo corporativa real o suplantada para desviar un pago o sacar datos sensibles, casi siempre sin malware de ningún tipo. Es el ataque con impacto económico más directo, y el que un comité de dirección entiende sin traducción.

Leer definición
B
Dispositivos: móvil, IoT y OT

BYOD (Bring Your Own Device)

BYOD es la práctica de dejar que los empleados usen sus propios móviles, tabletas y portátiles para trabajar y para llegar a los recursos corporativos.

Leer definición
B
Operaciones ofensivas

Bypass

En ciberseguridad, un bypass es la técnica que permite eludir un control de seguridad en lugar de romperlo: el control sigue ahí, funcionando, y el atacante pasa por un sitio donde ese control no mira. Casi nunca nace de un fallo del producto, sino de dónde está puesto y de lo que da por supuesto.

Leer definición
41
C
Defensa y operaciones

Cadena de custodia

En ciberseguridad, la cadena de custodia es el proceso documentado y controlado que mantiene la evidencia digital intacta y demostrable desde el momento en que se recoge hasta que se presenta en un entorno legal.

Leer definición
C
IA y LLM

Cadena de suministro de IA (AI supply chain)

En seguridad de IA, la cadena de suministro de IA es el conjunto de componentes externos de los que depende un sistema con modelo detrás: pesos descargados, conjuntos de datos de terceros, almacenes de embeddings, herramientas de agentes y las librerías que los rodean. Tratarlos como una cadena de suministro, y probarlos como tal, es la disciplina que casi ningún glosario de producto aplica.

Leer definición
C
Nube y contenedores

Camino de ataque en cloud (Cloud attack path)

En seguridad cloud, un camino de ataque en cloud es la cadena de permisos y de relaciones de identidad que lleva desde la posición de partida de un atacante hasta los datos o el control que persigue, un permiso cada vez. Presentar el resultado de una prueba cloud como esa cadena, en lugar de como una lista de alertas de escáner, es lo que la distingue de una herramienta de postura.

Leer definición
C
AppSec y APIs

Captcha

Un CAPTCHA es una prueba diseñada para distinguir si lo que hay al otro lado de un formulario es una persona o un programa automatizado.

Leer definición
C
Operaciones ofensivas

Cartas nigerianas (estafa nigeriana)

Las cartas nigerianas, también llamadas estafa nigeriana o fraude 419, son una estafa de anticipo: alguien promete una suma grande de dinero y va pidiendo pagos pequeños para desbloquearla. Es ingeniería social pura, sin ningún componente técnico, y por eso ningún antivirus la ve.

Leer definición
C
Cumplimiento y regulación UE/ES

Categorías de seguridad del ENS (ENS security categories)

En seguridad del sector público español, las categorías de seguridad del ENS son los niveles (básica, media y alta) que fijan cuánta protección necesita un sistema bajo el Esquema Nacional de Seguridad. La categoría es lo que decide de verdad el alcance y el coste de una evaluación, y la diferencia entre una declaración de conformidad y una certificación de conformidad.

Leer definición
C
Cumplimiento y regulación UE/ES

CCN-STIC guides

Las guías CCN-STIC son la serie de guías de seguridad que publica el Centro Criptológico Nacional. Son la referencia desde la que trabaja una auditoría del ENS, y la serie 800 en particular fija cómo se interpreta, se implanta y se evidencia el Esquema Nacional de Seguridad en la práctica.

Leer definición
C
Red e infraestructura

CDN

Una CDN, o red de distribución de contenido, se pone delante de un servidor de origen, cachea recursos cerca de los usuarios y absorbe los picos de tráfico. En términos de seguridad es una capa de proxy, y la protección que da es condicional: aguanta solo mientras al origen no se pueda llegar directamente, que en la mayoría de los parques no es el caso.

Leer definición
C
Defensa y operaciones

Centro de respaldo

Un centro de respaldo es la instalación secundaria a la que una organización puede llevar sus sistemas y datos críticos cuando la principal no está disponible, ya sea por un desastre, un fallo de hardware o un ataque.

Leer definición
C
Defensa y operaciones

CERT (Computer Emergency Response Team)

Un CERT, o Computer Emergency Response Team, es una unidad especializada cuyo trabajo es responder a los incidentes de seguridad de la información, gestionarlos y coordinar esa respuesta con otros.

Leer definición
C
Dispositivos: móvil, IoT y OT

Certificate pinning

En seguridad móvil, el certificate pinning es una defensa por la que una app acepta únicamente un certificado de servidor o una clave pública concretos, y rechaza cualquier otro aunque por lo demás sea válido. Es el primer control que un auditor tiene que superar para inspeccionar el tráfico de una app, y el relato honesto de lo que vale lo da quien lo ha saltado.

Leer definición
C
Nube y contenedores

CIEM

La gestión de derechos sobre infraestructura cloud, o CIEM, es el análisis de quién y qué puede hacer qué dentro de un entorno cloud: resolver los permisos concedidos en permisos efectivos y compararlos con los permisos que de verdad se usan. Es la cara de identidad de la postura de seguridad en cloud, y en la mayoría de los entornos es donde está el riesgo explotable.

Leer definición
C
Datos y criptografía

Cifrado de sobre (Envelope encryption)

El cifrado de sobre es el patrón que hay detrás de casi todo el cifrado en reposo de las plataformas cloud: los datos se cifran con una clave de datos, y esa clave de datos se cifra a su vez con una clave de cifrado de claves custodiada en un servicio de gestión de claves. La clave de datos envuelta se guarda junto al texto cifrado, y la clave maestra no sale nunca del servicio.

Leer definición
C
Datos y criptografía

Cifrado en reposo (Encryption at rest)

El cifrado en reposo consiste en guardar los datos cifrados para que un disco robado, una copia de seguridad copiada o una unidad desechada no sirvan de nada sin las claves. Protege solo frente al acceso físico y al de la capa de almacenamiento: una aplicación o una identidad autorizadas a leer los datos los siguen leyendo en claro, y esa es la parte que la gente lee mal.

Leer definición
C
Datos y criptografía

Cifrado en tránsito (Encryption in transit)

En seguridad del dato, el cifrado en tránsito protege los datos mientras viajan por una red, casi siempre con TLS, de forma que no se puedan leer ni alterar por el camino. Es uno de los tres pilares del cifrado, junto al cifrado en reposo y al cifrado en uso, y cada uno protege el dato en un estado distinto, que es la razón de que no sean intercambiables.

Leer definición
C
Defensa y operaciones

CIS benchmarks

Los CIS Benchmarks son líneas base de configuración por consenso, publicadas por el Center for Internet Security, para bastionar sistemas operativos, servicios cloud, contenedores y aplicaciones. Cada benchmark es una lista numerada de ajustes con su justificación, su procedimiento de comprobación y su paso de corrección, agrupados en perfiles según cuánta disrupción operativa provocan.

Leer definición
C
Defensa y operaciones

CISA KEV

El catálogo CISA KEV es una lista pública, mantenida por la Cybersecurity and Infrastructure Security Agency de Estados Unidos, de vulnerabilidades con evidencia fiable de estar siendo explotadas. En gestión de vulnerabilidades se usa como señal factual de que algo se está explotando ahora, no como predicción de que podría explotarse.

Leer definición
C
Cumplimiento y regulación UE/ES

CISO (director de seguridad de la información)

En gobierno de la seguridad, el CISO es la persona a la que una organización hace responsable de su seguridad de la información: decide qué riesgos se aceptan, en qué orden se tratan los demás y responde de ello ante quien gobierna la empresa. Es un puesto de decisión, no técnico, y de ahí vienen casi todos los malentendidos.

Leer definición
C
Datos y criptografía

Clasificación de datos (Data classification)

En seguridad del dato, la clasificación de datos es el etiquetado de la información por sensibilidad para poder aplicar políticas de manejo, almacenamiento y acceso. La clasificación habilita la política; no la aplica. La aplicación automática depende de herramientas que actúen sobre las etiquetas, y en la mayoría de las organizaciones el etiquetado es manual y envejece.

Leer definición
C
Nube y contenedores

Clave de acceso de larga duración (Long-lived access key)

Una clave de acceso de larga duración es una credencial cloud estática que no caduca por sí sola: un identificador y un secreto que autentican una llamada a la API desde donde se presenten. Es el hallazgo que más se repite en una evaluación de cloud y uno de los más fáciles de retirar, porque en la mayoría de los casos ya no la necesita nada.

Leer definición
C
AppSec y APIs

Clickjacking

El clickjacking es un ataque en el que una página en la que la víctima confía se carga de forma invisible dentro de una página que controla el atacante, de modo que un clic dirigido a la página visible se entrega a la que está oculta. La víctima ejecuta una acción real y autenticada sin saber qué aplicación la ha recibido.

Leer definición
C
Nube y contenedores

Cloud security posture management (CSPM)

En seguridad cloud, el CSPM (cloud security posture management) es el conjunto de herramientas que revisan de forma continua un parque cloud en busca de configuraciones incorrectas e incumplimientos de política frente a una línea base. Convive en un espacio de siglas muy poblado junto a CNAPP y CIEM, que los propios fabricantes suelen mezclar, y es la herramienta cuya salida nos trae un cliente para que la validemos.

Leer definición
C
Defensa y operaciones

CMDB

Una base de datos de gestión de configuración, o CMDB, es el registro de los elementos de configuración de una organización y, sobre todo, de las relaciones entre ellos. En seguridad es lo que convierte una lista de máquinas en un mapa: qué servicio depende de qué base de datos, a qué aplicación pertenece un certificado y quién es el dueño del resultado.

Leer definición
C
Nube y contenedores

CNAPP

Una cloud native application protection platform, o CNAPP, es una categoría de producto que reúne en una sola consola gestión de postura, protección de cargas de trabajo, análisis de derechos y escaneo de infraestructura como código. El término describe una decisión de empaquetado de los fabricantes más que una técnica nueva, y su valor está en correlacionar esas vistas.

Leer definición
C
Operaciones ofensivas

Command and control (C2)

En operaciones ofensivas, el command and control es el canal que usa un atacante para operar dentro de una red comprometida y dar instrucciones a sus implantes. Es la parte de una intrusión que tiene que seguir hablando, y por eso es lo más fiable que puede buscar un defensor y lo que más se esfuerza en esconder un operador.

Leer definición
C
AppSec y APIs

Command injection

En seguridad de aplicaciones, la command injection es un defecto por el que una entrada controlada por el usuario llega a un shell del sistema y se interpreta como parte de la línea de comandos en vez de como dato. El atacante añade sus propias instrucciones a la que la aplicación pretendía ejecutar, y el sistema operativo ejecuta las dos.

Leer definición
C
AppSec y APIs

Condición de carrera (Race condition)

En seguridad de aplicaciones, una condición de carrera es un fallo en el que el resultado depende del orden en que se procesan peticiones concurrentes, porque una comprobación y la acción que autoriza no son atómicas. Enviar la misma petición muchas veces en paralelo hace que la aplicación actúe sobre un estado que ya ha invalidado.

Leer definición
C
Nube y contenedores

Confianza entre cuentas (Cross-account trust)

La confianza entre cuentas es una configuración en la que un rol de una cuenta cloud permite que lo asuman identidades de otra cuenta. Es la forma prevista de separar entornos y de dar acceso a un proveedor, y es también la relación que convierte el compromiso de una cuenta en el compromiso de varias.

Leer definición
C
AppSec y APIs

Content Security Policy (CSP)

En seguridad web, la Content Security Policy (CSP) es una cabecera de respuesta que le dice al navegador de qué orígenes puede una página cargar script, estilos, marcos y demás recursos. Es un control de contención: no impide que ocurra una inyección, limita lo que el contenido inyectado tiene permitido hacer.

Leer definición
C
Identidad y acceso

Control de acceso (Access control)

En arquitectura de seguridad, el control de acceso es el conjunto de políticas y mecanismos que deciden quién puede leer, modificar o invocar un recurso determinado. Es el control al que vuelve casi cualquier informe, porque casi todo hallazgo serio acaba siendo una decisión que se tomó en el sitio equivocado o por el componente equivocado.

Leer definición
C
Identidad y acceso

Credential dumping

En operaciones de intrusión, el credential dumping es la extracción de material de autenticación de un sistema que el atacante ya controla: hashes de contraseña, contraseñas en claro, tickets y tokens. Es el paso que convierte el control de una máquina en acceso a otras, y es la técnica que más veces informamos en nuestros proyectos internos.

Leer definición
C
Amenazas y adversarios

Credential stuffing

El credential stuffing es un ataque en el que alguien reproduce contra tu formulario de acceso pares de usuario y contraseña robados de otros servicios, apostando a que la gente reutiliza contraseñas. No se adivina nada ni se rompe nada: cada intento usa una credencial que era correcta en otro sitio, y por eso la tasa de éxito es baja y el volumen enorme.

Leer definición
C
Datos y criptografía

Criptografía post-cuántica (Post-quantum cryptography)

En criptografía, la criptografía post-cuántica es la familia de algoritmos diseñados para seguir siendo seguros frente a un atacante con un ordenador cuántico grande, que rompería los esquemas de clave pública que hoy protegen la mayor parte del tráfico. Es la pregunta del momento en los consejos de administración, y la respuesta depende de cuánto tiempo tenga que seguir siendo confidencial cada dato.

Leer definición
C
AppSec y APIs

Cross-site request forgery (CSRF)

En seguridad de aplicaciones web, el cross-site request forgery (CSRF) es un ataque que hace que el navegador de un usuario con la sesión abierta envíe una petición que cambia estado a un sitio que confía en su cookie de sesión. El usuario no tiene que pulsar nada en el sitio atacado: la petición viaja sobre credenciales que el navegador adjunta por sí solo.

Leer definición
C
AppSec y APIs

Cross-site scripting (XSS)

En seguridad de aplicaciones web, el cross-site scripting (XSS) es un defecto que permite a un atacante ejecutar su propio JavaScript en el navegador de otro usuario, dentro de la frontera de confianza de tu sitio. El navegador no sabe distinguir el script inyectado del tuyo, así que el script hereda la sesión de ese usuario, sus cookies y todo lo que la aplicación le deja hacer.

Leer definición
C
Amenazas y adversarios

Cryptojacking

El cryptojacking es el uso no autorizado de los recursos de computación de otro para minar criptomoneda. En entornos cloud suele ser el síntoma visible de una credencial comprometida más que el objetivo en sí, y eso convierte una subida inexplicada del gasto de computación en un sensor de intrusión barato y fiable.

Leer definición
C
Cumplimiento y regulación UE/ES

Cumplimiento normativo (Security compliance)

En gobierno de la seguridad, el cumplimiento normativo es demostrar, ante auditores y reguladores, que una organización cumple un conjunto definido de controles. Es necesario, pero no es lo mismo que estar seguro: un sistema puede pasar una auditoría y seguir siendo explotable, y esa distancia es exactamente lo que mide una evaluación ofensiva.

Leer definición
C
Defensa y operaciones

CVE

En gestión de vulnerabilidades, un CVE es un identificador público asignado a una vulnerabilidad concreta de un producto, para que todo el que hable de ella esté hablando de lo mismo. Es un nombre, no una medida: el identificador dice que un fallo se catalogó, y no dice absolutamente nada sobre cuánto te importa a ti.

Leer definición
C
Defensa y operaciones

CVSS

En gestión de vulnerabilidades, CVSS es el Common Vulnerability Scoring System, un marco abierto para describir con un número las características y la severidad de una vulnerabilidad. Es un punto de partida para priorizar y no una medida de tu riesgo, porque la puntuación es una propiedad del fallo y el riesgo es una propiedad de tu entorno.

Leer definición
C
Operaciones ofensivas

Cyber kill chain

En seguridad ofensiva, la cyber kill chain es un modelo que descompone una intrusión en etapas ordenadas, desde el reconocimiento hasta las acciones sobre el objetivo. La introdujo Lockheed Martin, es una ayuda para planificar y para defender, y se confunde con frecuencia con MITRE ATT&CK, que es un modelo de otra clase.

Leer definición
C
Cumplimiento y regulación UE/ES

Cyber Resilience Act

En la regulación europea, el Cyber Resilience Act (CRA) es el Reglamento (UE) 2024/2847, que fija requisitos de ciberseguridad para los productos con elementos digitales vendidos en el mercado europeo. Obliga directamente, sin transposición nacional, será aplicable con carácter general desde el 11 de diciembre de 2027 y alcanza al fabricante durante todo el período de soporte del producto.

Leer definición
30
D
Operaciones ofensivas

Dark web

La dark web es la parte de internet que solo es alcanzable a través de una red de anonimato como Tor, donde tanto quien visita como el servidor pueden permanecer sin identificar. Para un equipo de seguridad importa como mercado: es donde se comercializan y se publican credenciales robadas, accesos a redes y datos sustraídos a organizaciones.

Leer definición
D
AppSec y APIs

DAST

En seguridad de aplicaciones, DAST es dynamic application security testing: sondear una aplicación en marcha desde fuera con peticiones preparadas y juzgar las respuestas. No ve el código fuente, así que encuentra lo que es alcanzable de verdad, y eso es a la vez su ventaja y su límite.

Leer definición
D
Cumplimiento y regulación UE/ES

Datos personales (RGPD)

En protección de datos de la UE, un dato personal es cualquier información sobre una persona identificada o identificable, tal como lo define el artículo 4 del RGPD. Es el concepto canónico en España y en la UE, y es más amplio que el término estadounidense PII: cubre identificadores en línea, direcciones IP, cookies y datos seudonimizados que todavía se pueden volver a ligar a alguien.

Leer definición
D
Cumplimiento y regulación UE/ES

Declaración de aplicabilidad (Statement of Applicability)

La declaración de aplicabilidad es el documento, exigido por ISO/IEC 27001, que enumera los controles del anexo A, dice si cada uno es aplicable, justifica todas las inclusiones y todas las exclusiones, y deja constancia de su estado de implantación. Es el primer artefacto que pide un auditor y el que más veces no sobrevive al escrutinio.

Leer definición
D
Dispositivos: móvil, IoT y OT

Deep link hijacking

El deep link hijacking es la interceptación de un enlace destinado a una aplicación móvil por parte de otra aplicación que ha registrado el mismo manejador. Cuando el enlace lleva un código de autorización o un token, quien lo intercepta se lo queda, y así se toma el control de una cuenta en un dispositivo sin que haya ningún fallo en el servidor.

Leer definición
D
Amenazas y adversarios

Deepfake

En ingeniería social, un deepfake es audio, vídeo o imagen sintéticos generados para suplantar de forma convincente a una persona real concreta. A efectos de seguridad el caso importante no es el vídeo fabricado: es la voz clonada en una llamada de teléfono, porque ese es el canal que la mayoría de las organizaciones sigue tratando como prueba de identidad.

Leer definición
D
Amenazas y adversarios

Defacement

El defacement es la modificación no autorizada del contenido de un sitio web, normalmente de su página de inicio, para transmitir un mensaje, dañar una reputación o simplemente demostrar que se podía entrar en el sitio.

Leer definición
D
Defensa y operaciones

Defensa en profundidad (Defence in depth)

La defensa en profundidad es la práctica de apilar controles independientes para que el fallo de una sola capa no acabe en compromiso. En arquitectura de seguridad la palabra operativa es independientes: dos controles que comparten un supuesto, una credencial o un plano de gestión son un solo control dibujado dos veces.

Leer definición
D
Cumplimiento y regulación UE/ES

Delegado de protección de datos (DPO)

El delegado de protección de datos es la persona que una organización designa para informar, asesorar y supervisar el cumplimiento de la normativa de protección de datos, y para actuar como punto de contacto con la autoridad de control y con los interesados. El puesto es independiente por diseño: reporta al nivel más alto de la dirección y no se le pueden dar instrucciones sobre cómo hacer su trabajo.

Leer definición
D
Red e infraestructura

Denegación de servicio distribuida (DDoS)

En seguridad de red, un ataque de denegación de servicio distribuida (DDoS) satura a su objetivo con tráfico procedente de muchos orígenes a la vez, de forma que los usuarios legítimos no pueden llegar al servicio. Lo definitorio es el reparto entre muchas máquinas: es lo que hace difícil bloquearlo por dirección y absorberlo sin capacidad dedicada.

Leer definición
D
Cumplimiento y regulación UE/ES

Derecho al olvido

El derecho al olvido es el derecho de una persona a pedir que se borre o se desindexe información personal sobre ella, y a que esa solicitud sea evaluada.

Leer definición
D
Defensa y operaciones

Desastres naturales

En seguridad de la información, un desastre natural es un suceso que nadie provoca y que aun así deja fuera de servicio los sistemas, los datos o el sitio desde el que se trabaja. Entra en el mismo capítulo que un ransomware porque el resultado que hay que evitar es el mismo: no poder operar.

Leer definición
D
AppSec y APIs

Desbordamiento de búfer (Buffer overflow)

El desbordamiento de búfer ocurre cuando un programa escribe en un área de memoria temporal más datos de los que caben, y sobrescribe lo que hay al lado. Es una de las formas más antiguas de conseguir que una máquina ejecute instrucciones ajenas.

Leer definición
D
Datos y criptografía

Descifrado

El descifrado es el proceso de devolver los datos cifrados a su forma original y legible. Es la mitad de la criptografía en la que la gestión de claves decide si todo lo demás ha servido de algo.

Leer definición
D
AppSec y APIs

Deserialización insegura (Insecure deserialisation)

En seguridad de aplicaciones, la deserialización insegura es un fallo por el que una aplicación reconstruye objetos a partir de datos que controla un atacante, y esa reconstrucción en sí ejecuta código. El atacante no entrega una carga que la aplicación vaya a interpretar más tarde: el acto de leer la entrada es ya la explotación.

Leer definición
D
Datos y criptografía

Desmagnetización

La desmagnetización es el borrado de un soporte magnético aplicándole un campo lo bastante fuerte como para desordenar la información que guarda. Se usa al retirar discos duros mecánicos, cintas y bandas magnéticas: bien hecha, el dato no se recupera, y hecha sobre un disco de estado sólido no borra absolutamente nada.

Leer definición
D
Defensa y operaciones

Detección de anomalías

La detección de anomalías identifica patrones y comportamientos inusuales en sistemas y redes: en lugar de describir lo que es malo, describe lo que es normal y alerta sobre lo que se aparta de ello.

Leer definición
D
Defensa y operaciones

Detección de incidentes de seguridad

La detección de incidentes de seguridad es la capacidad de darte cuenta, rápido y con precisión, de que algo que está ocurriendo en tus redes, sistemas o aplicaciones es un incidente de seguridad y no actividad normal.

Leer definición
D
Dispositivos: móvil, IoT y OT

Detección de root y de jailbreak (Root and jailbreak detection)

La detección de root y de jailbreak es un conjunto de comprobaciones en el lado del cliente con las que una aplicación móvil intenta establecer si el dispositivo en el que se ejecuta ha sido modificado para retirar las restricciones de la plataforma. En seguridad móvil es un obstáculo que encarece el análisis, no una frontera, porque el código que hace la comprobación se ejecuta en el dispositivo del atacante.

Leer definición
D
Operaciones ofensivas

Digital risk protection

En seguridad externa, la digital risk protection es la vigilancia de canales fuera de tu perímetro en busca de amenazas que usen tu nombre o tus datos: suplantación, dominios parecidos, credenciales filtradas, documentos expuestos y datos robados a la venta. Nada de lo que encuentra está en tu red, y justo por eso no lo encuentra ninguna otra cosa.

Leer definición
D
Red e infraestructura

Direcciones IP

Una dirección IP es el identificador que se asigna a un dispositivo de una red para poder enrutar datos hacia él. En seguridad es la unidad en la que están escritas casi todas las reglas, los registros y las listas de bloqueo, y es un identificador menos sólido de lo que parece.

Leer definición
D
Red e infraestructura

Direcciones MAC

En una red local, una dirección MAC es el identificador que el fabricante graba en la interfaz de red de cada equipo y que viaja en cada trama de la capa de enlace. Existe para entregar el tráfico dentro del segmento, no para demostrar quién lo envía: cualquier sistema operativo puede cambiarla en segundos.

Leer definición
D
Defensa y operaciones

Disponibilidad en seguridad informática

La disponibilidad es uno de los tres pilares de la seguridad de la información, junto con la confidencialidad y la integridad: consiste en que el sistema y los datos estén ahí cuando quien tiene derecho a usarlos los necesita. Es el pilar que menos se mira al diseñar y el primero que el negocio nota cuando falla.

Leer definición
D
Red e infraestructura

DMARC

En seguridad del correo, DMARC es una política que les dice a los servidores de correo receptores qué hacer con un mensaje que falla la autenticación, y que permite al dueño de un dominio recibir informes de quién está enviando en su nombre. Es el control que decide si se entrega un correo de phishing suplantado, y lo primero que se comprueba en cualquier evaluación externa.

Leer definición
D
Red e infraestructura

DNS hijacking

En seguridad de redes, el DNS hijacking es el desvío de tráfico manipulando cómo resuelve un dominio, en el registrador, en el resolutor o en el nivel del registro. Como el DNS es la primera consulta que hace casi cualquier conexión, controlarlo permite al atacante mandar usuarios y servicios a infraestructura que él controla.

Leer definición
D
Red e infraestructura

DNS over HTTPS (DoH)

DNS over HTTPS, especificado en el RFC 8484, transporta las consultas DNS dentro de peticiones HTTPS normales, de forma que la resolución va cifrada y no se distingue del tráfico web. Da confidencialidad a la consulta y no dice nada sobre si la respuesta es auténtica, que es otro problema distinto con otra solución distinta.

Leer definición
D
Red e infraestructura

DNS y seguridad DNS (DNSSEC)

En seguridad de redes, DNSSEC es un conjunto de extensiones que permiten a un resolutor validador confirmar que una respuesta DNS viene del dueño de la zona y no se ha alterado por el camino. Da autenticidad e integridad, no confidencialidad: la consulta y la respuesta siguen viajando en claro. Cifrar la propia consulta es trabajo de DoH, DoT o DoQ.

Leer definición
D
Identidad y acceso

Doble factor de autenticación (2FA) y autenticación multifactor (MFA)

La autenticación multifactor (MFA) exige evidencia de dos o más categorías distintas: algo que sabes, algo que tienes, algo que eres. Dos contraseñas no son MFA. Frente a un proxy de phishing que retransmite el acceso en tiempo real caen los códigos y las aprobaciones por notificación; solo sobreviven los factores ligados al origen, como WebAuthn.

Leer definición
D
Cumplimiento y regulación UE/ES

DORA

DORA es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero, aplicable desde enero de 2025. Al ser un reglamento obliga directamente, sin transposición nacional, y es el único marco europeo que obliga a algunas entidades a someterse a pruebas de intrusión dirigidas por amenazas con una periodicidad fija.

Leer definición
D
Amenazas y adversarios

Dropper y downloader

Un dropper y un downloader son las dos formas de entregar malware en un equipo: el dropper lleva la carga dentro de sí y la escribe en el disco, y el downloader no lleva nada y la trae de un servidor en el momento en que se ejecuta. Ninguno de los dos es el daño, los dos son el camino por el que llega.

Leer definición
19
E
Defensa y operaciones

EDR

El EDR, o endpoint detection and response, es un agente instalado en servidores y puestos de trabajo que registra lo que hacen los procesos, señala el comportamiento que encaja con técnicas conocidas de atacante y le da a quien responde la capacidad de investigar y de aislar la máquina. Primero graba y después bloquea, y eso es lo que lo separa de un antivirus.

Leer definición
E
AppSec y APIs

Ejecución remota de código (RCE)

En seguridad ofensiva, la ejecución remota de código (RCE) es un fallo que permite a un atacante ejecutar sus propias instrucciones en un sistema objetivo a través de la red, sin necesitar una cuenta en ese sistema. Es el resultado al que llevan otras clases de fallo, y el hallazgo que decide la severidad de un informe.

Leer definición
E
Operaciones ofensivas

Emulación de adversarios (Adversary emulation)

En seguridad ofensiva, la emulación de adversarios es un ejercicio de red team que reproduce las técnicas concretas de un actor de amenaza conocido, mapeadas contra un marco como MITRE ATT&CK, en vez de buscar vulnerabilidades en general. El objetivo es medir si la detección y la respuesta aguantan frente a la forma real de operar de ese adversario.

Leer definición
E
Cumplimiento y regulación UE/ES

ENS

En la normativa española de seguridad, el Esquema Nacional de Seguridad (ENS) es el marco de seguridad obligatorio para el sector público y los proveedores privados que le prestan servicios, regulado por el Real Decreto 311/2022. Valora cada sistema en cinco dimensiones, le asigna una categoría BÁSICA, MEDIA o ALTA y exige las medidas que corresponden a esa categoría.

Leer definición
E
IA y LLM

Envenenamiento de datos de entrenamiento (Training data poisoning)

En seguridad de IA, el envenenamiento de datos de entrenamiento es la manipulación de los datos con los que se entrena o se ajusta un modelo para que se comporte como pretende el atacante: con un disparador oculto, con un sesgo o con una capacidad degradada. Es un ataque a la cadena de suministro del modelo, y de los que rara vez se cuentan desde la perspectiva de quien lo prueba.

Leer definición
E
Red e infraestructura

Envenenamiento del DNS

En seguridad de redes, el envenenamiento del DNS es la introducción de una respuesta falsificada en la caché de un resolutor, de modo que todo el que le pregunte por ese nombre acaba en la dirección que eligió el atacante. Los registros del dominio no se tocan y la cuenta del registrador tampoco: lo que se corrompe es la copia de la respuesta que el resolutor guarda y sirve.

Leer definición
E
Defensa y operaciones

EPSS

En priorización de vulnerabilidades, EPSS es el Exploit Prediction Scoring System: un modelo publicado por FIRST que estima la probabilidad de que una vulnerabilidad concreta se explote en el mundo real a corto plazo. Responde a cómo de probable es, mientras que una puntuación de severidad responde a cómo de grave sería, y las dos preguntas tienen respuestas distintas.

Leer definición
E
Amenazas y adversarios

Escalada de privilegios

En una intrusión, la escalada de privilegios es el paso en el que un atacante convierte un acceso limitado en más acceso: de usuario corriente a administrador de una máquina, o de una cuenta normal al control de un directorio o de un tenant cloud. Casi siempre sale de una mala configuración o de un permiso concedido de más, y no de un exploit.

Leer definición
E
Nube y contenedores

Escaneo de imágenes de contenedor (Container image scanning)

El escaneo de imágenes de contenedor es el análisis de una imagen ya construida contra datos de vulnerabilidades, para identificar los fallos conocidos de los paquetes del sistema operativo y de las dependencias de la aplicación que lleva dentro. Describe el contenido del artefacto en reposo y no dice nada de cómo se comporta ese contenedor una vez está en marcha.

Leer definición
E
Operaciones ofensivas

Escaneo de puertos y vulnerabilidades

El escaneo de puertos pregunta qué está escuchando en un sistema; el de vulnerabilidades pregunta qué le pasa a eso que respondió. Se hacen uno detrás del otro, responden a preguntas distintas y ninguno de los dos es gestión de vulnerabilidades.

Leer definición
E
Nube y contenedores

Escape de contenedor (Container escape)

En seguridad cloud, un escape de contenedor es salir de un contenedor y conseguir acceso al host sobre el que corre. Es el hallazgo que convierte un contenedor comprometido en un nodo comprometido, y es lo que decide la severidad de una evaluación de Kubernetes: fallo de aplicación contenido, o pie dentro del host que hay debajo.

Leer definición
E
Datos y criptografía

Esteganografía

En seguridad, la esteganografía es la práctica de esconder un mensaje dentro de otro fichero o de otro canal para que no se note que hay mensaje. No sustituye al cifrado ni compite con él: el cifrado vuelve ilegible el contenido y admite que existe, y la esteganografía intenta que nadie llegue a preguntar.

Leer definición
E
Cumplimiento y regulación UE/ES

Evaluación de impacto relativa a la protección de datos (DPIA)

En protección de datos europea, una evaluación de impacto relativa a la protección de datos (EIPD) es el análisis que el RGPD exige antes de un tratamiento que probablemente entrañe un alto riesgo para los derechos de las personas. Es el entregable que espera la autoridad de control, y el sitio donde una empresa técnica aporta el cuadro de riesgo real. En inglés se la conoce como DPIA.

Leer definición
E
Operaciones ofensivas

Evasión de EDR (EDR evasion)

En seguridad ofensiva, la evasión de EDR es el conjunto de técnicas que un red team emplea para operar en una máquina sin que el producto de detección y respuesta en el endpoint levante una alerta. Importa porque tener EDR no es lo mismo que tener cobertura, y demostrar esa distancia es algo que ningún fabricante de EDR va a escribir en su propio glosario.

Leer definición
E
IA y LLM

Excessive agency

La excessive agency es la situación en la que a una aplicación construida sobre un modelo de lenguaje se le concede más funcionalidad, más permiso o más autonomía de la que su tarea necesita. Es la entrada de la lista de OWASP para aplicaciones LLM que decide si una inyección con éxito es una respuesta bochornosa o un incidente.

Leer definición
E
Amenazas y adversarios

Exploit

En seguridad ofensiva, un exploit es el software, la secuencia de comandos o la técnica que convierte una vulnerabilidad en acceso no autorizado o en impacto real. La vulnerabilidad es el defecto; el exploit es la demostración de que ese defecto se puede usar. La distancia entre las dos cosas es lo que decide con qué urgencia hay que actuar.

Leer definición
E
Nube y contenedores

Exposición del estado de Terraform (Terraform state exposure)

La exposición del estado de Terraform es la divulgación del fichero de estado que mantienen las herramientas de infraestructura como código para llevar la cuenta de los recursos desplegados. El fichero registra los atributos de los recursos tal y como se aplicaron, lo que significa que los valores que eran secretos en la configuración quedan guardados en él como texto legible.

Leer definición
E
Defensa y operaciones

Exposure management

En operaciones de seguridad, la gestión de la exposición es la práctica de evaluar de forma continua qué activos son alcanzables, qué vulnerabilidades son explotables y cuáles importan de verdad, para después ir bajándolas. El mercado suele llamarla CTEM, continuous threat exposure management, y su propósito es convertir una lista de hallazgos en un orden de trabajo.

Leer definición
E
IA y LLM

Extracción de modelo (Model extraction)

La extracción de modelo es un ataque en el que se usan consultas repetidas contra un modelo para construir una copia funcional de él. El atacante no llega a tocar los pesos: usa la interfaz como oráculo y recoge pares de entrada y salida hasta que un modelo sustituto reproduce el comportamiento del original con precisión suficiente para servirle.

Leer definición
16
F
AppSec y APIs

Fallo de lógica de negocio (Business logic flaw)

En seguridad de aplicaciones, un fallo de lógica de negocio es un defecto en lo que la aplicación permite, no en cómo está programada. Todas las peticiones están bien formadas y todos los controles técnicos funcionan; el atacante se limita a usar el flujo de trabajo en un orden, una cantidad o una combinación que los diseñadores nunca contemplaron, y la aplicación acepta.

Leer definición
F
Defensa y operaciones

Falso negativo

Un falso negativo es una amenaza real que el sistema de detección no señala. Es el más caro de los dos errores, porque nadie está mirando aquello que no llegó a saltar.

Leer definición
F
Defensa y operaciones

Falso positivo

Un falso positivo es una alerta que señala una amenaza que no existe: la herramienta ha marcado como maliciosa una actividad que era normal. Aislado cuesta unos minutos. En volumen cuesta mucho más, porque el equipo deja de abrir las alertas y la que sí era buena pasa sin que nadie la mire.

Leer definición
F
Amenazas y adversarios

Fichero ejecutable

Un fichero ejecutable contiene instrucciones que un ordenador puede ejecutar. Eso es lo que hace posible el software, y es también la razón de que un adjunto que se ejecuta con un doble clic lleve treinta años siendo una vía de entrega de malware.

Leer definición
F
AppSec y APIs

Fijación de sesión (Session fixation)

En seguridad de aplicaciones web, la fijación de sesión es un ataque en el que el atacante fija o averigua un identificador de sesión antes de que la víctima se autentique, y la aplicación conserva ese mismo identificador después del inicio de sesión. El atacante presenta entonces el identificador y está dentro de la sesión autenticada sin haber sabido nunca la contraseña.

Leer definición
F
Red e infraestructura

Filtrado de paquetes en cortafuegos

El filtrado de paquetes es la técnica con la que un cortafuegos examina cada paquete que cruza una frontera y lo deja pasar o lo descarta según un conjunto de reglas, usando las direcciones, los puertos y el protocolo que lleva.

Leer definición
F
Red e infraestructura

Filtrado de salida (Egress filtering)

El filtrado de salida es el control del tráfico saliente de una red, que solo permite los destinos, puertos y protocolos que un sistema necesita de verdad. La mayoría de los parques aplican con cuidado las reglas de entrada y dejan salir el tráfico libremente, y por eso es el control que más veces rompe una intrusión en un ejercicio real.

Leer definición
F
Operaciones ofensivas

Fingerprinting en ciberseguridad

El fingerprinting es la técnica de identificar dispositivos, sistemas operativos, aplicaciones y servicios de una red leyendo lo que revelan de sí mismos, desde los banners de servicio hasta las pequeñas diferencias en cómo responden.

Leer definición
F
Red e infraestructura

Firewall (Cortafuegos)

En seguridad de redes, un firewall (cortafuegos) es el punto de control que permite o deniega el tráfico según una política. La palabra cubre hoy varias cosas distintas: el filtro con estado de la capa de red, el firewall de nueva generación que entiende la aplicación, el firewall de host que corre en el propio equipo y el grupo de seguridad del cloud, que es donde se toma buena parte de la decisión.

Leer definición
F
Defensa y operaciones

Firma antivirus

Una firma antivirus es el patrón con el que un antivirus reconoce un fichero malicioso que alguien ha analizado antes: una secuencia de bytes, un hash o una regla sobre cómo está construido el fichero. Reconoce muy bien lo conocido y, por definición, no reconoce lo que todavía no ha visto nadie.

Leer definición
F
Datos y criptografía

Firma electrónica y firma digital

En criptografía aplicada, la firma electrónica es el mecanismo que permite comprobar quién firmó un documento y que nadie lo ha cambiado desde entonces. Su forma técnica fuerte es la firma digital, que combina una función hash con criptografía de clave pública, y su valor depende por completo de dos cosas que no son matemáticas: que la clave privada siga siendo privada y que alguien verifique la firma de verdad.

Leer definición
F
Dispositivos: móvil, IoT y OT

Firmware

El firmware es el software de bajo nivel integrado en un dispositivo que controla cómo se comporta su hardware. Se ejecuta antes que ninguna otra cosa, y justo por eso comprometerlo vale tanto para un atacante.

Leer definición
F
Operaciones ofensivas

Footprint en ciberseguridad

El footprint es el rastro que una organización deja en internet sin haberlo publicado a propósito: dominios, direcciones IP, servicios expuestos, documentos con metadatos y perfiles de sus empleados. El footprinting es el trabajo de recogerlo, y es lo primero que hace tanto un atacante como quien la audita.

Leer definición
F
Operaciones ofensivas

Fraude del CEO (Whaling Phishing)

El whaling, también conocido como fraude del CEO, es una estafa dirigida a los altos cargos, o a quienes reciben instrucciones de ellos, pensada para conseguir que se haga un pago o que se entregue información confidencial.

Leer definición
F
Amenazas y adversarios

Fuga de datos (fuga de información)

Una fuga de datos es un incidente en el que información confidencial, sensible o protegida queda expuesta, se divulga o se vuelve accesible para personas que no estaban autorizadas a verla.

Leer definición
F
Datos y criptografía

Función de derivación de claves (KDF)

En criptografía, una función de derivación de claves (KDF) convierte una contraseña o un secreto compartido en una clave criptográfica, y para el almacenamiento de contraseñas es lenta y dura en memoria a propósito, para que adivinar salga caro. Es el control que de verdad resiste el crackeo, y la ficha que corrige el consejo equivocado sobre las funciones hash y el consejo anticuado sobre la sal, porque los dos apuntan aquí.

Leer definición
9
G
Identidad y acceso

Gestión de acceso privilegiado (PAM)

En seguridad de identidad, la gestión de acceso privilegiado (PAM) es el conjunto de controles que se aplican específicamente a las cuentas que pueden cambiar un sistema en lugar de usarlo: custodiar sus credenciales en un almacén, intermediar sus sesiones, conceder derechos solo cuando hacen falta y registrar lo que se hizo. Es el control que rompe las rutas que encuentra una prueba interna.

Leer definición
G
Defensa y operaciones

Gestión de incidentes de ciberseguridad (respuesta a incidentes)

En operaciones de seguridad, la gestión de incidentes de ciberseguridad, o respuesta a incidentes, es el ciclo completo de prepararse para un incidente, detectarlo, contenerlo, erradicarlo, recuperarse de él y aprender después. La preparación es la fase que decide cómo van las demás: casi todas las decisiones que determinan el coste de un incidente se toman antes de que empiece.

Leer definición
G
Datos y criptografía

Gestión de secretos (Secrets management)

En seguridad de aplicaciones y de cloud, la gestión de secretos es el almacenamiento de claves de API, certificados y contraseñas con rotación, control de acceso y auditoría, en lugar de dentro del código o de la configuración. Es un hallazgo constante en las pruebas de cloud, y es un control que conviene distinguir de un KMS, porque un gestor de secretos devuelve el secreto para que se lea.

Leer definición
G
Identidad y acceso

Gestor de contraseñas

Un gestor de contraseñas guarda, genera y protege las credenciales que una persona usa en muchas cuentas, para que cada una pueda ser distinta y ninguna tenga que ser memorizable.

Leer definición
G
Datos y criptografía

GNU Privacy Guard (GnuPG)

GNU Privacy Guard es la implementación libre y de código abierto del estándar OpenPGP. Te permite cifrar y firmar digitalmente ficheros y mensajes, y es lo que sigue sosteniendo la mayor parte de la verificación de firmas en la cadena de suministro de software.

Leer definición
G
Identidad y acceso

Golden Ticket

Un Golden Ticket es un ticket de concesión de tickets de Kerberos falsificado, creado sin conexión con la clave de la cuenta krbtgt del dominio. Como todos los tickets del dominio se validan contra esa clave, un atacante que la tenga puede fabricar credenciales para cualquier usuario, incluidos usuarios que no existen, con las pertenencias a grupos que le apetezca.

Leer definición
G
Amenazas y adversarios

Grey hat hacker

Un grey hat hacker busca fallos en sistemas ajenos sin permiso, pero sin ánimo de lucro ni de daño, y por lo general avisa al dueño cuando los encuentra. Lo que lo separa de un profesional no es la técnica ni la intención: es que detrás no hay ninguna autorización por escrito.

Leer definición
G
IA y LLM

Guardrails

En seguridad de IA, los guardrails son los controles de entrada y de salida que se ponen alrededor de un modelo de lenguaje para bloquear contenido no deseado: filtros que criban los prompts, comprobaciones que inspeccionan las respuestas y políticas que acotan el comportamiento. Son el control que el cliente cree que le protege, y explicar por qué un filtro no arregla un problema estructural es justamente el ángulo ofensivo.

Leer definición
G
Amenazas y adversarios

Gusano informático (Worm)

Un gusano es malware que se propaga por las redes por su cuenta, sin que nadie tenga que abrir nada. Esa es toda la distinción con un virus, y es lo que convierte a un gusano en un problema que se mide en minutos y no en semanas.

Leer definición
10
H
Operaciones ofensivas

Hacker

Un hacker es alguien que entiende un sistema lo bastante bien como para hacerle hacer algo que no estaba previsto. La palabra no dice nada sobre la legalidad: lo que separa al hacker que se contrata del que se denuncia no es la técnica, que es la misma, sino la autorización por escrito, el alcance pactado y el informe que se entrega al terminar.

Leer definición
H
Amenazas y adversarios

Hacktivista

Un hacktivista es una persona o un grupo que usa sus conocimientos técnicos para impulsar una causa política, social o ideológica, desde publicar documentos hasta tirar un sitio web.

Leer definición
H
Datos y criptografía

Hardware security module (HSM)

Un hardware security module es un dispositivo dedicado que genera y guarda claves criptográficas y hace operaciones con ellas, construido de forma que el material de la clave no se pueda exportar en claro. Las aplicaciones le mandan datos para firmar o descifrar y reciben un resultado, nunca la clave.

Leer definición
H
Datos y criptografía

Hash (hashing)

En criptografía, una función hash convierte una entrada de cualquier tamaño en una huella de longitud fija y difícil de invertir. Un hash criptográfico tiene que resistir ataques de preimagen, de segunda preimagen y de colisión; sobre eso se sostienen las comprobaciones de integridad y las firmas digitales. Las contraseñas son la excepción: necesitan una función de derivación de clave hecha para eso, nunca un hash rápido de propósito general.

Leer definición
H
Amenazas y adversarios

Heartbleed

Heartbleed es una vulnerabilidad crítica de OpenSSL, divulgada en abril de 2014, que permitía a un atacante leer trozos de la memoria de un servidor directamente desde la red.

Leer definición
H
Datos y criptografía

HMAC

HMAC es un código de autenticación de mensaje construido a partir de una función hash y una clave secreta compartida, especificado en el RFC 2104. Demuestra que un mensaje no se alteró y que viene de alguien que tiene la clave, que es una garantía distinta de la de una firma digital: las dos partes pueden producirlo, así que establece autenticidad pero no no repudio.

Leer definición
H
Amenazas y adversarios

Hoax

Un hoax es un bulo que circula por correo, mensajería o redes sociales y cuyo único objetivo es que lo sigas compartiendo: una falsa alerta de virus, una cadena, un aviso de seguridad inventado. No lleva nada técnico dentro, y por eso ningún filtro lo detiene. Se propaga porque comprobarlo cuesta más que reenviarlo.

Leer definición
H
Defensa y operaciones

Honeypot

Un honeypot es un sistema que existe solo para que lo ataquen. Parece vulnerable y valioso, está vigilado de cerca y, como nada legítimo tiene motivo para tocarlo, cada interacción con él es una señal.

Leer definición
H
AppSec y APIs

HTTP request smuggling

El HTTP request smuggling es un ataque que aprovecha que dos servidores de una misma conexión no se ponen de acuerdo en dónde acaba una petición y empieza la siguiente. El frontal reenvía lo que él considera una petición, el servidor de detrás lo lee como dos, y los bytes sobrantes del atacante quedan pegados delante de quien use esa conexión a continuación.

Leer definición
H
Red e infraestructura

HTTP y HTTPS

HTTP es el protocolo que usan navegadores y servidores para intercambiar contenido web; HTTPS es ese mismo protocolo transportado dentro de una conexión TLS, de forma que lo que se intercambia va cifrado y el servidor queda autenticado.

Leer definición
17
I
Identidad y acceso

IAM

En seguridad de empresa, IAM es la gestión de identidades y accesos: los sistemas que establecen quién o qué es una identidad, a qué puede acceder, y cómo se concede, se revisa y se revoca ese acceso. Cubre por igual las identidades humanas y las no humanas, y en la mayoría de los parques las no humanas son ya la población más grande y la menos gobernada.

Leer definición
I
Identidad y acceso

Identidad no humana (Non-human identity)

En seguridad de identidad, una identidad no humana es una cuenta que usa software y no una persona: una cuenta de servicio, una identidad de carga de trabajo, una clave de API, una credencial de automatización o un agente autónomo. En la mayoría de los parques ya superan en número a las cuentas humanas, y no tienen responsable, ni formulario de alta, ni fecha de baja.

Leer definición
I
Dispositivos: móvil, IoT y OT

IEC 62443

IEC 62443 es la serie de normas internacionales para la seguridad de los sistemas de automatización y control industrial. Es la referencia que un cliente industrial cita en un pliego igual que se cita ISO 27001 en la informática corporativa, y está escrita para tres destinatarios distintos: el propietario del activo, el integrador de sistemas y el fabricante del producto.

Leer definición
I
Defensa y operaciones

Indicador de compromiso (IoC)

En detección y en threat intelligence, un indicador de compromiso es un artefacto observable, como el hash de un fichero, una dirección, un dominio o una clave del registro, asociado a actividad maliciosa. Los indicadores son la forma de inteligencia más barata de consumir y la más fácil de cambiar para un adversario, y ese es exactamente el intercambio.

Leer definición
I
IA y LLM

Indirect prompt injection

En seguridad de IA, la indirect prompt injection es un ataque en el que las instrucciones maliciosas van escondidas en contenido que un LLM lee (una página web, un documento, un registro recuperado, el resultado de una herramienta) en vez de escribirlas el usuario. Cuando el modelo tiene herramientas o memoria, seguir esas instrucciones escondidas deja de ser una curiosidad y pasa a ser un incidente de seguridad.

Leer definición
I
Amenazas y adversarios

Infostealer

En la operativa criminal, un infostealer es malware construido para un solo cometido: cosechar credenciales, cookies de sesión, datos del navegador y ficheros de una máquina, enviárselos al operador y marcharse. Es el origen de buena parte del acceso corporativo que hoy se vende, y la razón de que una sesión robada importe más que una contraseña robada.

Leer definición
I
Datos y criptografía

Infraestructura de clave pública (PKI)

En criptografía, una infraestructura de clave pública (PKI) es el sistema de autoridades de certificación, certificados y revocación que liga una clave pública a una identidad y permite a las partes confiar en esa ligadura. Sostiene TLS, mTLS, las firmas digitales y DNSSEC, así que hay otras cinco fichas que apuntan a un concepto que tiene que existir aquí.

Leer definición
I
Defensa y operaciones

Ingeniería de detección (Detection engineering)

En operaciones defensivas, la ingeniería de detección es la disciplina de construir, probar y mantener la lógica que convierte telemetría en alertas, tratada como software y no como configuración. Las reglas tienen requisitos, versiones, pruebas y responsables, y una regla que nadie ha probado contra actividad real es una suposición sin verificar.

Leer definición
I
Operaciones ofensivas

Ingeniería social (Social engineering)

En operaciones ofensivas, la ingeniería social es manipular a las personas, con phishing, con pretextos o con vishing, para saltarse los controles técnicos. Ataca la decisión y no el sistema, y funciona porque las decisiones que ataca son de las que la organización necesita que la gente tome deprisa y a menudo.

Leer definición
I
Amenazas y adversarios

Initial access broker

En la economía criminal, un initial access broker es un especialista que compromete organizaciones y vende ese acceso a otro en vez de usarlo. Es la razón de que una intrusión pueda empezar sin explotar nada: el comprador inicia sesión con un acceso que consiguió semanas antes otra persona distinta.

Leer definición
I
Nube y contenedores

Instance metadata service (IMDS)

En seguridad cloud, el instance metadata service (IMDS) es un endpoint alcanzable desde dentro de una instancia cloud que devuelve información sobre ella, incluidas las credenciales temporales del rol que tenga asociado. Es el eslabón que convierte un server-side request forgery en credenciales de rol, y la cadena que mejor enseña por qué las pruebas web y las cloud van juntas.

Leer definición
I
Defensa y operaciones

Inventario de activos (Asset inventory)

Un inventario de activos es la lista canónica y al día de los sistemas, servicios, cuentas y datos que posee una organización. En seguridad es el control del que dependen todos los demás, porque el alcance, el parcheo, la monitorización y la respuesta a incidentes se resuelven contra él: no se puede defender lo que no está en la lista.

Leer definición
I
IA y LLM

Inversión de modelo (Model inversion)

La inversión de modelo es un ataque que reconstruye rasgos representativos de los datos con los que se entrenó un modelo, usando solo el acceso a sus salidas. Cuando el conjunto de entrenamiento contenía datos personales, una inversión que funciona convierte un modelo desplegado en una divulgación de esos datos, lo que es un problema de privacidad antes que de seguridad.

Leer definición
I
AppSec y APIs

Inyección de entidades externas XML (XXE)

La inyección de entidades externas XML es una vulnerabilidad por la que una aplicación interpreta XML suministrado por el atacante con un analizador que resuelve entidades externas. La declaración que va dentro del documento le dice al analizador que traiga un fichero local o una URL, y el analizador obedece, convirtiendo la subida de un documento en la revelación de un fichero o en una petición hecha por el servidor.

Leer definición
I
AppSec y APIs

Inyección SQL (SQL injection)

En seguridad de aplicaciones, la inyección SQL es un fallo por el que una entrada cambia el significado de la consulta que construye la aplicación, en vez de leerse como dato dentro de ella. Las consultas parametrizadas arreglan el caso común, pero los identificadores como la tabla, la columna o el orden no se pueden parametrizar, y el SQL dinámico dentro de un procedimiento almacenado reconstruye el mismo problema.

Leer definición
I
Cumplimiento y regulación UE/ES

ISMS

En gobierno de la seguridad, un ISMS (sistema de gestión de la seguridad de la información, o SGSI) es el marco de políticas, procesos y controles con el que una organización gestiona el riesgo de seguridad de forma continua. Es el objeto que ISO 27001 certifica: la norma no certifica una lista de controles, certifica que mantienes en marcha un sistema de gestión alrededor de ellos.

Leer definición
I
Cumplimiento y regulación UE/ES

ISO 27001

En gobierno de la seguridad, ISO/IEC 27001:2022 es la norma internacional para un sistema de gestión de la seguridad de la información: un marco para gestionar el riesgo de seguridad, no una lista de comprobación de controles. La edición es lo primero que pregunta un cliente. La revisión de 2022 reorganizó el Anexo A en noventa y tres controles agrupados en cuatro temas, y es la versión vigente.

Leer definición
15
M
Nube y contenedores

Mala configuración de cloud (Cloud misconfiguration)

En seguridad cloud, una mala configuración es un ajuste permisivo o equivocado que expone recursos o concede más acceso del que se pretendía: roles demasiado amplios, confianza sin restringir entre cuentas, federación de identidad mal acotada y almacenamiento expuesto. Es una de las primeras causas de compromiso de cloud pública, y una que un escáner encuentra mucho antes de que un atacante necesite un exploit.

Leer definición
M
AppSec y APIs

Mala configuración de CORS (CORS misconfiguration)

En seguridad de APIs y web, una mala configuración de CORS es un conjunto de cabeceras de cross-origin resource sharing que da permiso a un sitio hostil para leer respuestas autenticadas de tu servicio. CORS relaja la política del mismo origen; mal configurado, retira la frontera que impide que el script de un sitio llegue a los datos de otro.

Leer definición
M
Amenazas y adversarios

Malware

En el trabajo sobre amenazas, el malware es software hostil escrito para actuar contra los intereses del sistema en el que se ejecuta: ransomware, infostealers, herramientas de acceso remoto, loaders, wipers y demás. Es un medio para el fin de un atacante y no el fin en sí mismo, y definir una intrusión por el malware que se encontró en ella suele describir su parte menos importante.

Leer definición
M
Amenazas y adversarios

Malware sin fichero (Fileless malware)

El malware sin fichero es actividad maliciosa que se ejecuta sin escribir ningún ejecutable en disco, operando desde memoria y desde herramientas que ya están en el sistema. No es tanto una categoría de malware como un conjunto de técnicas para evitar los artefactos que la detección tradicional basada en ficheros se construyó para encontrar.

Leer definición
M
AppSec y APIs

Mass assignment

El mass assignment es un defecto de API en el que un framework enlaza los campos de una petición entrante directamente sobre un objeto interno, de manera que quien llama puede fijar propiedades que la interfaz no ofreció nunca. Añadir un campo como role o isAdmin a una actualización de perfil por lo demás legítima es todo el ataque.

Leer definición
M
Defensa y operaciones

MDR

En operaciones de seguridad, MDR es managed detection and response: un servicio en el que un proveedor pone los analistas, el proceso y normalmente la herramienta para vigilar el parque de un cliente y actuar sobre lo que encuentran. Se compra en vez de montar un equipo que cubra las veinticuatro horas, y lo que lo separa de la vigilancia de antes es el mandato de responder.

Leer definición
M
IA y LLM

Membership inference

La membership inference es un ataque que determina si un registro concreto formó parte del conjunto de entrenamiento de un modelo, observando cómo responde el modelo ante él. Es la pregunta que hace un delegado de protección de datos cuando un modelo se ha entrenado con datos de clientes, porque una respuesta afirmativa es una revelación sobre una persona identificable.

Leer definición
M
Red e infraestructura

Microsegmentación (Microsegmentation)

En seguridad de redes, la microsegmentación aplica la política de acceso al nivel de la carga de trabajo individual y no al de la subred, de modo que cada servidor, contenedor o servicio solo habla con aquellos que necesita. Es lo que de verdad detiene el movimiento lateral que un red team demuestra en una prueba interna, y opera una capa por debajo de la segmentación de red.

Leer definición
M
Identidad y acceso

Mínimo privilegio (Least privilege)

El mínimo privilegio es el principio de conceder a cada identidad solo el acceso que necesita para su tarea, y nada más. En una intrusión es el control que decide las consecuencias: no impide que el atacante entre, decide hasta dónde puede llevarle la primera cuenta que comprometa.

Leer definición
M
Defensa y operaciones

MITRE ATT&CK

MITRE ATT&CK es una base de conocimiento pública y curada de lo que hacen de verdad los atacantes una vez están dentro, organizada en tácticas, que son los objetivos, y técnicas, que son las formas de alcanzarlos. Es un vocabulario compartido para describir intrusiones, no un modelo de madurez ni una lista de comprobación que haya que completar.

Leer definición
M
IA y LLM

Model Context Protocol (MCP)

En seguridad de IA, el Model Context Protocol (MCP) es un estándar abierto que permite a una aplicación con modelo de lenguaje conectarse a herramientas y datos externos a través de una interfaz común. Es la forma en que un agente de IA adquiere las capacidades con las que actúa, y por tanto donde vive hoy buena parte de la superficie de ataque real de un agente.

Leer definición
M
Nube y contenedores

Modelo de responsabilidad compartida (Shared responsibility model)

En seguridad cloud, el modelo de responsabilidad compartida es el reparto de deberes de seguridad entre el proveedor de cloud y el cliente: el proveedor asegura la plataforma subyacente y el cliente asegura lo que construye y configura encima. Es la conversación con la que se abre cualquier proyecto de cloud, y el malentendido que más veces distorsiona el alcance de una auditoría.

Leer definición
M
Cumplimiento y regulación UE/ES

Modelo de riesgo

Un modelo de riesgo es la estructura con la que una organización valora el riesgo: qué cuenta como activo, con qué escala se puntúan la probabilidad y el impacto, y a partir de qué umbral un riesgo se trata en vez de aceptarse.

Leer definición
M
Amenazas y adversarios

Movimiento lateral

En una intrusión de red, el movimiento lateral es cómo un atacante viaja desde la máquina que compromete primero hasta los sistemas que guardan lo que ha venido a buscar, normalmente reutilizando credenciales válidas en vez de explotar nada. Es la fase más larga de casi cualquier intrusión real y la que más oportunidades da al defensor para interrumpirla.

Leer definición
M
Red e infraestructura

mTLS

mTLS, o TLS mutuo, es TLS en el que las dos partes presentan un certificado, de forma que el cliente demuestra su identidad al servidor igual que el servidor se la demuestra a él. Da al tráfico entre servicios una identidad autenticada que no depende de la posición en la red, y por eso sostiene el zero trust entre cargas de trabajo.

Leer definición
7
O
Identidad y acceso

OAuth 2.0

En seguridad de APIs y de identidad, OAuth 2.0 es un marco de autorización que permite a una aplicación actuar en nombre de un usuario sin manejar su contraseña. No autentica al usuario: de eso se ocupa OpenID Connect, la capa de identidad construida encima, y confundir las dos cosas es el error de diseño más frecuente del ecosistema.

Leer definición
O
Identidad y acceso

OpenID Connect (OIDC)

En identidad, OpenID Connect (OIDC) es la capa de autenticación construida sobre OAuth 2.0. Donde OAuth delega permiso a una aplicación, OIDC declara quién es el usuario, añadiendo un ID token con un conjunto definido de afirmaciones y las reglas para validarlo. Es la pieza que OAuth no da a propósito.

Leer definición
O
Operaciones ofensivas

OSINT

En seguridad ofensiva, OSINT (open source intelligence, inteligencia de fuentes abiertas) es la recopilación y el análisis de información sobre un objetivo a partir de fuentes públicas: registros de dominio y de certificados, repositorios de código, redes sociales, documentos con metadatos y datos ya filtrados. Es el primer movimiento de casi todos los encargos y no toca ni un sistema del objetivo.

Leer definición
O
AppSec y APIs

OWASP API Security Top 10

En seguridad de APIs, el OWASP API Security Top 10 es una lista de concienciación aparte que cubre las vulnerabilidades que aparecen específicamente en las interfaces de programación. Existe porque las APIs fallan de otra manera que las páginas web: el grafo de objetos queda expuesto de forma directa, y la mayoría de sus entradas son problemas de autorización y no de inyección.

Leer definición
O
Dispositivos: móvil, IoT y OT

OWASP MASVS

En seguridad móvil, OWASP MASVS (Mobile Application Security Verification Standard) es un marco que fija los requisitos de seguridad que debería cumplir una aplicación móvil, agrupados por área. Define el alcance de un pentesting móvil y estructura su informe, igual que el OWASP Top 10 estructura una prueba web. Es la norma, y va emparejada con la guía de pruebas MASTG, que es otro documento.

Leer definición
O
AppSec y APIs

OWASP Top 10

En seguridad de aplicaciones, el OWASP Top 10 es un documento de concienciación que se actualiza cada cierto tiempo y que enumera las categorías de fallo de aplicación web que el proyecto considera más importantes. Es un conjunto de categorías que conviene conocer, publicado por una fundación sin ánimo de lucro. No es una norma, ni una certificación, ni un alcance de prueba.

Leer definición
O
IA y LLM

OWASP Top 10 for LLM Applications

En seguridad de IA, el OWASP Top 10 for LLM Applications es un marco comunitario que enumera los riesgos de seguridad más importantes propios de las aplicaciones construidas sobre grandes modelos de lenguaje. Estructura un pentesting de IA igual que el OWASP Top 10 original estructura una prueba web, y citar la fuente es lo que le da autoridad a un informe.

Leer definición
17
P
Identidad y acceso

Pass-the-hash

El pass-the-hash es un ataque de Windows en el que un intruso se autentica contra un sistema remoto usando el hash almacenado de una contraseña en lugar de la contraseña misma. No se rompe nada y no se adivina nada: NTLM demuestra el conocimiento del hash, así que el hash es la credencial.

Leer definición
P
Identidad y acceso

Passkey

En autenticación, una passkey es una credencial FIDO2 y WebAuthn: un par de claves creado para un sitio concreto, en el que la clave privada se queda en el dispositivo del usuario y el inicio de sesión es una firma sobre un reto. Es la única credencial de consumo ampliamente desplegada que un proxy de phishing no puede capturar y reproducir.

Leer definición
P
Amenazas y adversarios

Password spraying

En ataques a credenciales, el password spraying prueba un número pequeño de contraseñas probables contra un número muy grande de cuentas, en vez de muchas contraseñas contra una cuenta. Está diseñado para quedarse por debajo de los umbrales de bloqueo, y es la técnica que con más fiabilidad produce un primer punto de apoyo en un tenant cloud.

Leer definición
P
Identidad y acceso

Passwordless

En autenticación, passwordless describe cualquier acceso que no exija al usuario presentar un secreto compartido memorizado. En la práctica el término se usa para dos cosas muy distintas, y solo una elimina el problema del phishing: las credenciales basadas en criptografía de clave pública, frente a los códigos y los enlaces enviados por un canal.

Leer definición
P
AppSec y APIs

Path traversal

En seguridad de aplicaciones, el path traversal es un fallo por el que la entrada del usuario se usa para construir una ruta de fichero y el atacante se sale del directorio previsto, llegando a ficheros que la aplicación nunca quiso servir. También se le llama directory traversal, y lee o escribe ficheros con los privilegios del servicio.

Leer definición
P
Cumplimiento y regulación UE/ES

PCI DSS

En seguridad de pagos, PCI DSS es la norma que fija requisitos de seguridad para las organizaciones que almacenan, procesan o transmiten datos de titulares de tarjeta. Es lo que obliga a muchos negocios a hacer pentesting con una periodicidad fija, y explica por qué la tokenización reduce el alcance, lo que la convierte en un puente directo entre el cumplimiento y la contratación de una prueba.

Leer definición
P
Operaciones ofensivas

Penetration test

Un pentesting (test de intrusión) es un ejercicio autorizado y acotado en el tiempo en el que unos auditores usan técnicas de atacante contra un alcance acordado para encontrar vulnerabilidades y demostrar que son explotables. La demostración es el sentido de todo: es lo que separa un pentesting de un escaneo, y lo que hace defendible la afirmación de riesgo que sale de él.

Leer definición
P
Amenazas y adversarios

Persistencia (Persistence)

En operaciones de intrusión, la persistencia es el conjunto de mecanismos que un atacante planta para que su acceso sobreviva a reinicios, cambios de credenciales y limpiezas. Es la diferencia entre una intrusión que termina al reiniciar una máquina y otra a la que hay que salir a cazar, y es aquello cuya respuesta se supone que pone a prueba un ejercicio de red team.

Leer definición
P
Operaciones ofensivas

Phishing

El phishing es un ataque que convence a una persona de entregar credenciales, dinero o acceso, normalmente por mensaje. Lo que ha cambiado es el objetivo: el phishing que tiene éxito contra una organización moderna ya no quiere la contraseña, quiere la sesión, y la coge retransmitiendo el inicio de sesión real a través de un proxy que la víctima no ve.

Leer definición
P
Datos y criptografía

PII

En protección de datos, PII (personally identifiable information) es la forma estadounidense de nombrar los datos que identifican a una persona. Bajo el RGPD el concepto operativo son los datos personales, que es más amplio: cubre identificadores en línea, direcciones IP, cookies y datos seudonimizados. En España y en la Unión Europea el término canónico son los datos personales, y PII estrecha el alcance.

Leer definición
P
Defensa y operaciones

Playbook

Un playbook es un procedimiento documentado y repetible para atender un tipo concreto de incidente, escrito para que quien responde no tenga que improvisar bajo presión. En operaciones de seguridad fija por adelantado las decisiones, los umbrales y la autoridad para actuar, cuando todavía hay tiempo de pensarlos como es debido.

Leer definición
P
Datos y criptografía

Prevención de pérdida de datos (DLP)

En seguridad del dato, el DLP (prevención de pérdida de datos) clasifica, vigila y bloquea información sensible cuando sale de una organización. Los canales han cambiado: junto al correo y los soportes extraíbles, hoy los datos salen por SaaS, por el navegador, por almacenamiento personal, por repositorios de código y, sobre todo, pegados en un asistente de IA. Se compra dentro de una plataforma SSE o de endpoint más amplia.

Leer definición
P
Cumplimiento y regulación UE/ES

Privacidad

La privacidad es la protección de la información personal y sensible frente a accesos no autorizados, usos indebidos o divulgación. Es el principio; el RGPD es la norma que lo convierte en obligaciones, y el dato personal es aquello a lo que se aplican los dos.

Leer definición
P
IA y LLM

Prompt injection

La prompt injection es una entrada que un modelo de lenguaje lee como instrucción cuando debía ser dato, porque el modelo recibe las dos cosas por el mismo canal y no las puede distinguir. Es directa cuando la escribe el usuario e indirecta cuando llega escondida dentro de una página, de un documento o del resultado de una herramienta.

Leer definición
P
Red e infraestructura

Protocolo FTP (File Transfer Protocol)

FTP es el protocolo clásico para transferir archivos entre un cliente y un servidor en redes TCP/IP. Nació en una Internet sin adversarios y por eso no cifra nada: el usuario, la contraseña y el contenido de los ficheros viajan en claro. Sigue funcionando en todas partes, y ese es exactamente el problema.

Leer definición
P
Nube y contenedores

Proveedor de servicios en la nube (Cloud Service Provider)

Un proveedor de servicios en la nube es la empresa que suministra recursos informáticos como servicio, desde infraestructura en bruto hasta aplicaciones completamente gestionadas. Dónde acaba su responsabilidad y dónde empieza la tuya es la primera pregunta de cualquier proyecto de nube.

Leer definición
P
Operaciones ofensivas

Purple team

Un purple team es un ejercicio, no un departamento: atacantes y defensores trabajan en la misma sala, ejecutan técnicas conocidas a propósito y comprueban juntos si aguantan la telemetría, la detección y la respuesta. El objetivo no es ganar, es salir de ahí con una lista de detecciones construidas y verificadas.

Leer definición
15
R
Amenazas y adversarios

Ransomware

El ransomware es una operación de extorsión contra una organización, y no simplemente un tipo de malware: los intrusos se llevan primero los datos, después normalmente los cifran, y cobran a la vez por el silencio y por la recuperación. Algunos grupos se saltan ya el cifrado del todo y extorsionan solo con la amenaza de publicar, y por eso la definición antigua ya no sirve.

Leer definición
R
Amenazas y adversarios

Ransomware-as-a-service (RaaS)

En la economía criminal, el ransomware-as-a-service (RaaS) es el modelo en el que un grupo construye y mantiene el software de cifrado, el sitio de filtraciones y la infraestructura de negociación, y otras personas, los afiliados, ejecutan las intrusiones a cambio de una parte del pago. Es la razón de que dos incidentes bajo el mismo nombre no se parezcan en nada.

Leer definición
R
AppSec y APIs

Rate limiting

En seguridad de aplicaciones y de APIs, el rate limiting es el control que pone tope a cuántas peticiones puede hacer un cliente en una ventana de tiempo, para que los ataques por adivinación, la enumeración y el abuso le cuesten tiempo al atacante. No decide si una petición está permitida: decide cada cuánto se puede hacer la pregunta.

Leer definición
R
Identidad y acceso

RBAC

En gestión de accesos, RBAC es el control de acceso basado en roles: los permisos se asocian a roles, y los roles a usuarios. Sustituyó a la práctica de conceder derechos persona a persona, y escala bien la administración, pero solo mientras el número de roles se mantenga por debajo del número de personas que describen.

Leer definición
R
Nube y contenedores

RBAC de Kubernetes (Kubernetes RBAC)

En seguridad cloud, el RBAC de Kubernetes es el modelo de control de acceso basado en roles que gobierna qué pueden hacer usuarios y cargas de trabajo dentro de un clúster. Es donde se concentran los permisos excesivos de un clúster y el camino más corto a administrador del clúster, y es lo bastante distinto del RBAC genérico como para merecer ficha propia, porque el modelo y los hallazgos difieren.

Leer definición
R
Operaciones ofensivas

Reconocimiento (Reconnaissance)

En seguridad ofensiva, el reconocimiento es la primera fase de un ataque: reunir información sobre un objetivo para planificar la intrusión. Es la primera táctica de MITRE ATT&CK y la etapa de apertura de la cyber kill chain, que empiezan las dos describiendo exactamente esto, y se divide en una forma pasiva y otra activa.

Leer definición
R
Operaciones ofensivas

Red team

En seguridad ofensiva, un red team es un grupo que hace de adversario en un ejercicio dirigido por objetivos, y prueba no solo qué es vulnerable sino si una organización detecta y responde a una intrusión real. El nombre viene de los ejercicios militares en los que una fuerza roja hace de enemigo frente a una fuerza azul que defiende.

Leer definición
R
AppSec y APIs

Redirección abierta (Open redirect)

Una redirección abierta es un fallo por el que una aplicación manda al visitante a una URL sacada de un parámetro sin comprobarla contra una lista de destinos permitidos. Por sí sola no filtra nada, y por eso se descarta muchas veces; su valor para un atacante viene de aquello con lo que se encadena.

Leer definición
R
AppSec y APIs

Referencia directa a objeto insegura (IDOR)

En pruebas de web y de API, una referencia directa a objeto insegura (IDOR) es un fallo por el que la aplicación toma un identificador directamente de la petición y lo usa para recuperar o modificar un registro sin comprobar que quien llama es su dueño. Cambiar un número en una URL devuelve los datos de otra persona.

Leer definición
R
Cumplimiento y regulación UE/ES

Reglamento de Inteligencia Artificial (EU AI Act)

En la normativa de la Unión Europea, el Reglamento de Inteligencia Artificial regula los sistemas de IA que se comercializan o se usan en el mercado europeo con un enfoque basado en el riesgo: las obligaciones crecen con el riesgo que plantea cada sistema. Para determinados sistemas convierte las pruebas de seguridad de IA de opcionales en obligatorias, y ahí es donde se cruzan la seguridad de la IA y la regulación europea.

Leer definición
R
Defensa y operaciones

Retest

Un retest es un segundo proyecto acotado cuyo único fin es verificar que los hallazgos de una evaluación anterior se han arreglado de verdad. En un programa de auditoría es lo que convierte un informe en evidencia, porque un plan de subsanación marcado como completo por dentro y un hallazgo demostrado cerrado mediante pruebas no son la misma afirmación.

Leer definición
R
IA y LLM

Retrieval-augmented generation (RAG)

En seguridad de IA, la retrieval-augmented generation (RAG) es una arquitectura que le da a un modelo de lenguaje acceso a un almacén de conocimiento externo en el momento de la consulta, recuperando los documentos relevantes y añadiéndolos al prompt. Es el diseño que despliega casi cualquier organización cuando dice que tiene IA, y es donde vive la indirect prompt injection.

Leer definición
R
Cumplimiento y regulación UE/ES

RGPD (GDPR)

En protección de datos de la UE, el RGPD es el reglamento que rige el tratamiento de datos personales, con requisitos estrictos de manejo y deberes ante las brechas. El plazo de setenta y dos horas que todo el mundo cita es la notificación a la autoridad de control del artículo 33; comunicárselo a las personas afectadas es un deber distinto, sin dilación indebida, y solo cuando el riesgo sea alto.

Leer definición
R
Amenazas y adversarios

Rootkit

En análisis de malware, un rootkit es malware que subvierte el sistema operativo para que el propio sistema informe de menos de lo que hay y esconda procesos, ficheros, conexiones y cuentas de las herramientas que confían en él para obtener sus respuestas. El engaño ocurre dentro del sistema al que se pregunta, y por eso las herramientas que corren encima informan de una máquina limpia.

Leer definición
R
Operaciones ofensivas

Rules of engagement

En seguridad ofensiva, las rules of engagement son el acuerdo escrito que define exactamente qué puede y qué no puede hacer una prueba: el alcance, las fechas, las técnicas permitidas, los sistemas intocables y a quién llamar si algo se rompe. Se acuerdan antes de empezar a probar nada y son lo que autoriza el ejercicio entero.

Leer definición
32
S
Datos y criptografía

Salt

En almacenamiento de contraseñas, un salt es un valor aleatorio único que se guarda junto a cada hash de contraseña para que dos contraseñas iguales no produzcan hashes iguales y para que las tablas precalculadas no sirvan de nada. Un salt no es secreto, y no ralentiza a un atacante: de eso se encarga el coste de la función de derivación de clave. Los algoritmos modernos lo generan y lo guardan por ti.

Leer definición
S
Identidad y acceso

SAML

SAML 2.0 es un estándar de federación basado en XML que se usa para el inicio de sesión único corporativo: un proveedor de identidad emite una aserción firmada digitalmente sobre un usuario, y un proveedor de servicio se fía de ella. Es lo que hace funcionar a la mayor parte del parque corporativo instalado, mientras que el desarrollo nuevo suele elegir OpenID Connect.

Leer definición
S
Red e infraestructura

SASE

En seguridad de redes, SASE (secure access service edge) es un modelo entregado desde el cloud que junta red y seguridad en un solo servicio: combina la red de área extensa definida por software con controles como una pasarela web segura, un cloud access security broker, ZTNA y cortafuegos como servicio. Es como las organizaciones compran cada vez más la conectividad segura, como una única plataforma.

Leer definición
S
AppSec y APIs

SAST

En seguridad de aplicaciones, SAST es el análisis estático de seguridad de aplicaciones: analizar el código fuente, el bytecode o los binarios en busca de vulnerabilidades sin ejecutar el software. Lee el código como lo hace un compilador, sigue cómo se mueven los datos desde donde entran hasta donde se usan, e informa de los caminos que parecen inseguros.

Leer definición
S
Defensa y operaciones

SBOM

En seguridad de la cadena de suministro de software, un SBOM es un software bill of materials: un inventario formal y legible por máquina de los componentes de una pieza de software, dependencias transitivas incluidas, con sus versiones y sus relaciones. Contesta rápido a una pregunta, la de si contienes un componente dado, y no contesta absolutamente a ninguna otra.

Leer definición
S
AppSec y APIs

Secuestro de sesión (Session hijacking)

En seguridad web y de identidad, el secuestro de sesión es el robo y la reutilización del token que demuestra que un usuario ya ha iniciado sesión. El atacante no llega a conocer la contraseña y no se enfrenta nunca al formulario de acceso: presenta la sesión robada y la aplicación le trata como al usuario que la creó.

Leer definición
S
Red e infraestructura

Segmentación de red (Network segmentation)

En seguridad de redes, la segmentación de red es la práctica de dividir una red en zonas separadas para que un compromiso en una no se propague libremente al resto. Es el control que decide hasta dónde se mueve un intruso después del primer punto de apoyo, y convierte una máquina vulnerada en un suceso contenido en vez de en un suceso que afecta a todo el parque.

Leer definición
S
IA y LLM

Seguridad de agentes de IA (AI agent security)

La seguridad de agentes de IA es la práctica de proteger software que decide por sí mismo su siguiente paso y actúa a través de herramientas, lo que lo convierte en un actor autónomo dentro de tus sistemas y no en una funcionalidad. Cubre la identidad y las credenciales propias del agente, hasta dónde puede llegar, la integridad de su memoria y de sus herramientas, y un registro de todo lo que hizo.

Leer definición
S
AppSec y APIs

Seguridad de GraphQL (GraphQL security)

En seguridad de APIs, la seguridad de GraphQL es el conjunto de controles que necesita una API en la que quien decide la forma de cada respuesta es el cliente y no el servidor. Un solo endpoint, un esquema tipado y consultas compuestas por el cliente rompen varias premisas de las que dependen las herramientas de seguridad para REST y quienes revisan REST.

Leer definición
S
Nube y contenedores

Seguridad de Kubernetes (Kubernetes security)

La seguridad de Kubernetes es el trabajo de proteger un clúster y todo lo que corre dentro: el plano de control y su API, el modelo de permisos que decide quién puede crear qué, el aislamiento entre cargas de trabajo y los secretos que consumen. En un clúster, poder crear un pod suele equivaler a controlar el nodo.

Leer definición
S
IA y LLM

Seguridad de la base de datos vectorial (Vector database security)

La seguridad de la base de datos vectorial cubre los controles sobre el almacén que guarda los embeddings en los que busca una aplicación de generación aumentada por recuperación. Importa porque ese almacén es una copia del contenido original en otra representación, y se construye por rutina sin el control de acceso, la clasificación y las reglas de retención que gobernaban al original.

Leer definición
S
Nube y contenedores

Seguridad de la infraestructura como código (Infrastructure as code security)

En seguridad cloud, la seguridad de la infraestructura como código es la práctica de encontrar y arreglar malas configuraciones en las plantillas que definen los recursos cloud, antes de desplegarlas. Es donde una mala configuración de cloud se repara de verdad y para siempre, en la plantilla y no en la consola, y cierra el círculo entre un hallazgo y un arreglo duradero.

Leer definición
S
Dispositivos: móvil, IoT y OT

Seguridad OT/ICS (OT and ICS security)

En seguridad industrial, la seguridad OT/ICS cubre la protección de la tecnología de operación y de los sistemas de control industrial: los equipos que gobiernan procesos físicos en fábricas, servicios públicos e infraestructuras. Es el vocabulario del cliente industrial que compra pruebas de IoT y que cae bajo NIS2, y donde la seguridad de las personas y la disponibilidad mandan sobre la confidencialidad.

Leer definición
S
Nube y contenedores

Seguridad serverless (Serverless security)

La seguridad serverless cubre la protección de funciones y servicios gestionados en los que el proveedor opera el entorno de ejecución y el cliente solo aporta código y configuración. Parchear el anfitrión deja de ser problema del cliente, y la identidad, la entrada por eventos y las dependencias pasan a serlo todo.

Leer definición
S
AppSec y APIs

Server side template injection (SSTI)

El server side template injection es una vulnerabilidad en la que la entrada del usuario se concatena dentro de una plantilla que el servidor renderiza después, de forma que esa entrada se evalúa como sintaxis de plantilla en vez de tratarse como dato. Como los motores de plantillas exponen objetos del lenguaje, suele escalar de evaluar expresiones a la ejecución remota de código.

Leer definición
S
AppSec y APIs

Server-side request forgery (SSRF)

En seguridad web y cloud, el server-side request forgery (SSRF) es un defecto por el que un atacante consigue que la aplicación envíe una petición HTTP a su elección desde la posición de red de la propia aplicación. La petición llega con la dirección de origen del servidor y con sus credenciales, así que alcanza servicios internos que nunca se pensaron para estar expuestos.

Leer definición
S
IA y LLM

Shadow AI

En seguridad, el shadow AI es el uso de herramientas de IA dentro de una organización sin aprobación ni supervisión: personas que pegan datos de la empresa en asistentes públicos, equipos que enchufan modelos no autorizados a sus flujos de trabajo. Es el nuevo canal descontrolado de fuga de datos, y es lo que deja anticuada la vieja idea de la prevención de pérdida de datos.

Leer definición
S
AppSec y APIs

Shadow API

Una shadow API es una interfaz viva y alcanzable pero ausente del inventario que la organización defiende: sin documentar, olvidada tras una migración, o funcionando todavía desde una versión que se suponía retirada. Está autenticada y monitorizada al nivel que rigiera el día en que se construyó, que suele ser ninguno.

Leer definición
S
Defensa y operaciones

Shadow IT

En operaciones de seguridad, el shadow IT es el conjunto de sistemas y servicios que el negocio usa sin que seguridad ni sistemas lo sepan: ni gestionados ni vigilados. No suele ser rebeldía. Es un equipo que necesitaba algo un martes y encontró la forma de tenerlo funcionando el miércoles.

Leer definición
S
Defensa y operaciones

SIEM

Un SIEM, o plataforma de gestión de información y eventos de seguridad, es donde una organización recoge los registros de sus sistemas para poder buscarlos, correlacionarlos y conservarlos. Es el sitio donde un equipo de seguridad pregunta qué ha pasado en todo el parque, y detecta únicamente aquello para lo que alguien escribió una regla.

Leer definición
S
Operaciones ofensivas

Sitio de filtraciones de ransomware (Ransomware leak site)

Un sitio de filtraciones de ransomware es un sitio, normalmente alcanzable por Tor, donde un grupo de extorsión publica los nombres de las víctimas que no han pagado y va soltando los datos que dice haber robado. Es la mitad de publicación de la doble extorsión: el cifrado provoca la parada, el sitio impone el plazo.

Leer definición
S
Operaciones ofensivas

Smishing

El smishing es phishing entregado por mensaje de texto. El canal importa más que la técnica: los mensajes llegan a un dispositivo personal, fuera de la pasarela de correo corporativa, los identificadores de remitente son fáciles de falsificar, y la interfaz apenas le da al destinatario con qué comprobar un enlace antes de tocarlo.

Leer definición
S
Defensa y operaciones

SOAR

En operaciones de seguridad, SOAR es la orquestación, automatización y respuesta de seguridad: herramientas que conectan los sistemas que usa un equipo de seguridad y ejecutan sobre ellos secuencias acordadas de forma automática. No es una tecnología de detección. Actúa sobre decisiones ya tomadas, y por eso amplifica el proceso que ya haya.

Leer definición
S
Defensa y operaciones

SOC

En operaciones de seguridad, un SOC es un centro de operaciones de seguridad: el equipo y las herramientas que vigilan las amenazas y responden a ellas, muchas veces las veinticuatro horas. Lo define un modelo de operación y no una sala, y su calidad se mide por lo que detecta y por lo rápido que actúa, no por cuántas alertas procesa.

Leer definición
S
Cumplimiento y regulación UE/ES

SOC 2

En gobierno de la seguridad, SOC 2 es una atestación estadounidense, basada en los Trust Services Criteria, que informa sobre los controles que opera una organización de servicios. Es lo que un cliente estadounidense le pide a una empresa española de software, y suele llegar como pregunta junto a ISO 27001, lo que convierte a las dos en una comparación natural.

Leer definición
S
Operaciones ofensivas

Spear phishing

En seguridad ofensiva, el spear phishing es un ataque de phishing dirigido a una persona concreta o a un grupo reducido, construido a partir de información sobre el objetivo en lugar de enviado en masa. Es lo que ensaya de verdad una simulación realista, porque es la técnica que atraviesa la formación de concienciación diseñada para el correo masivo genérico.

Leer definición
S
Red e infraestructura

SSE

El Security Service Edge, o SSE, es la entrega de controles de seguridad de red desde una plataforma cloud en vez de desde aparatos en una oficina: pasarela web segura, cloud access security broker, zero trust network access y normalmente prevención de pérdida de datos. Es la mitad de seguridad de SASE, sin la mitad de red.

Leer definición
S
Identidad y acceso

SSO

En gestión de identidad, SSO es single sign-on: un solo evento de autenticación da acceso a muchas aplicaciones, de forma que el usuario demuestra quién es una vez y cada aplicación acepta una aserción en lugar de tener su propio acceso. Es cómodo, elimina un montón de contraseñas y concentra el riesgo en un solo sitio.

Leer definición
S
AppSec y APIs

STRIDE

STRIDE es una regla mnemotécnica de modelado de amenazas que se usa en las revisiones de diseño seguro. Nombra seis modos de fallo sobre los que razonar en cada componente de un sistema: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios. Cada uno es la negación de una propiedad de seguridad que el diseño debería sostener.

Leer definición
S
AppSec y APIs

Subdomain takeover

En pruebas externas, un subdomain takeover es lo que ocurre cuando un registro DNS sigue apuntando a un recurso de cloud o de alojamiento que ya no existe, de forma que cualquiera puede registrar ese recurso y servir contenido desde tu nombre de dominio. El dominio sigue resolviendo; aquello a lo que resuelve es ahora de otro.

Leer definición
S
Defensa y operaciones

Superficie de ataque (Attack surface)

En seguridad, la superficie de ataque de una organización es el conjunto completo de puntos donde alguien de fuera puede interactuar con algo de dentro: dominios, servicios expuestos, API, aplicaciones cliente, integraciones con terceros y personas. No es una lista de vulnerabilidades. Es la lista de sitios donde una vulnerabilidad contaría, y cambia todos los días.

Leer definición
S
IA y LLM

System prompt leakage

El system prompt leakage es la revelación de las instrucciones que una aplicación coloca delante de un modelo de lenguaje: su papel, sus reglas, las descripciones de sus herramientas y cualquier otra cosa que el desarrollador escribiera ahí. Es una entrada de la lista de OWASP para aplicaciones con LLM, y el hallazgo de verdad no suele ser la revelación sino lo que se metió en el prompt.

Leer definición
10
T
Defensa y operaciones

Threat hunting

En operaciones de seguridad, el threat hunting es la búsqueda deliberada de actividad de un adversario que las detecciones existentes no han levantado. Parte de una hipótesis sobre cómo se comportaría un intruso en este parque concreto, y no de una alerta, y su resultado es tan a menudo una detección nueva como un incidente.

Leer definición
T
Operaciones ofensivas

Threat intelligence

En operaciones de seguridad, la threat intelligence es información sobre adversarios refinada hasta convertirse en algo sobre lo que quien defiende pueda actuar de verdad. El refinado es toda la disciplina: los datos en bruto sobre ataques son abundantes y casi gratis, y la dificultad está en convertirlos en una decisión que de otro modo se habría tomado de otra manera.

Leer definición
T
AppSec y APIs

Threat modelling

El threat modelling es la práctica de razonar de forma sistemática sobre cómo podría fallar un sistema, a quién le convendría y qué importaría si ocurriera. Lo mejor es empezarlo antes de construir y repetirlo cada vez que cambia la arquitectura, y por eso en la práctica se hace casi siempre sobre sistemas que ya están en producción.

Leer definición
T
Operaciones ofensivas

Threat-led penetration testing (TLPT)

En la regulación financiera europea, el threat-led penetration testing (TLPT), en español pruebas de penetración basadas en amenazas, es un ejercicio de red team guiado por inteligencia y ejecutado contra sistemas de producción activos. El artículo 26 del Reglamento (UE) 2022/2554, DORA, lo exige al menos cada tres años a las entidades financieras que identifique la autoridad competente.

Leer definición
T
Cumplimiento y regulación UE/ES

TIBER-EU

En la seguridad del sector financiero europeo, TIBER-EU (Threat Intelligence-based Ethical Red Teaming) es el marco que el Banco Central Europeo publicó en 2018 para que las autoridades encarguen ejercicios de red team guiados por inteligencia contra sistemas críticos de producción en vivo. Su revisión de enero de 2025 lo alineó con el TLPT de DORA.

Leer definición
T
Red e infraestructura

TLS

En seguridad de redes, TLS (Transport Layer Security) es el protocolo que cifra y autentica la mayor parte del tráfico de Internet. La versión es de lo que va todo: la versión vigente es TLS 1.3, las versiones 1.0 y 1.1 están formalmente obsoletas, y TLS 1.2 sigue siendo el grueso del parque de empresa. Sin la versión, el término no le dice nada accionable a quien lee.

Leer definición
T
Datos y criptografía

Tokenización (Tokenisation)

En seguridad del dato, la tokenización sustituye un valor sensible por un token no sensible que solo se puede volver a asociar al original dentro de una bóveda protegida. Es la respuesta concreta a una pregunta de alcance de PCI DSS, porque los sistemas que solo guardan tokens quedan fuera de la frontera sensible. Es una técnica de seudonimización, no lo mismo que la seudonimización.

Leer definición
T
IA y LLM

Tool poisoning

El tool poisoning es un ataque en el que la descripción o los metadatos de una herramienta disponible para un agente de IA se escriben para manipular al modelo. Como el agente lee esas descripciones para decidir qué llamar y cómo, la descripción es entrada sin confianza que llega al modelo con la autoridad de una configuración.

Leer definición
T
Amenazas y adversarios

Trojan Horse (Caballo de Troya)

Un caballo de Troya es malware disfrazado de software legítimo o útil, para que sea el propio usuario quien lo instale y entregue el acceso que el atacante buscaba.

Leer definición
T
Red e infraestructura

Tunelado DNS (DNS tunnelling)

En seguridad ofensiva, el tunelado DNS codifica datos dentro de consultas y respuestas de DNS para crear un canal encubierto de exfiltración o de mando y control. Como el DNS casi siempre tiene permitida la salida, sobrevive a un filtrado que bloquea todo lo demás, y por eso un red team recurre a él cuando las otras rutas están cerradas.

Leer definición
4
W
Red e infraestructura

WAF

En seguridad de aplicaciones, un WAF (web application firewall) inspecciona el tráfico HTTP y bloquea las peticiones que encajan con patrones de ataque. Es un filtro útil, no un arreglo del fallo que hay debajo: es el control que los clientes creen que los cubre, y explicar que no repara la vulnerabilidad de detrás es el ángulo de una firma que audita código.

Leer definición
W
Amenazas y adversarios

Wiper

Un wiper es malware cuyo fin es destruir y no lucrarse: sobrescribe ficheros, tablas de particiones o firmware para que los datos no se puedan recuperar. Varias familias notables se han presentado como ransomware, nota de rescate incluida, cuando no existió nunca ninguna clave de descifrado.

Leer definición
W
Nube y contenedores

Workload identity federation

En seguridad cloud, la workload identity federation permite que una carga de trabajo cambie un token de un proveedor de identidad externo por credenciales cloud de corta duración, y así elimina la necesidad de guardar una clave de larga duración. Bien acotada, suprime toda una clase de secreto; mal acotada, deja que un trabajo de una tubería sin confianza asuma un rol de producción.

Leer definición
W
Dispositivos: móvil, IoT y OT

WPA3

En seguridad inalámbrica, WPA3 es la generación actual de protección de Wi-Fi, cuyo handshake SAE sustituye al de clave precompartida de WPA2 para resistir los intentos de adivinar la contraseña offline. Es una mejora real con límites honestos, y es la superficie inalámbrica que cubre una evaluación en parques que siguen manteniendo WPA2 a su lado.

Leer definición
4
Z
Amenazas y adversarios

Zero Day Threat (amenaza de día cero)

En vulnerabilidades, un zero-day es una vulnerabilidad que se está explotando antes de que el fabricante tenga una corrección, así que no hay nada que parchear. Casi ningún compromiso real es esto: es n-day, una vulnerabilidad conocida con parche disponible que nadie aplicó. La distinción decide a dónde debería ir un presupuesto de defensa.

Leer definición
Z
Red e infraestructura

Zero trust

El zero trust es una arquitectura de seguridad que deja de tratar la ubicación en la red como evidencia de nada: cada petición se autentica, se autoriza y se evalúa contra una política, venga de donde venga. Es un principio de diseño descrito en el NIST SP 800-207, no un producto, y no hay proveedor que pueda vendértelo.

Leer definición
Z
Red e infraestructura

Zona desmilitarizada en redes (DMZ)

Una DMZ es un segmento de red que se sitúa entre la red interna de una organización y una externa, normalmente internet, para que lo que hay que publicar no esté al lado de lo que tiene que seguir siendo privado.

Leer definición
Z
Red e infraestructura

ZTNA

En seguridad de redes, ZTNA (zero trust network access) es el producto que le da a un usuario acceso a una aplicación concreta después de verificar su identidad y la postura de su dispositivo, en vez de meterlo en la red como hace una VPN. Es lo que de verdad sustituye a la VPN, y el término que permite que las fichas de VPN y de zero trust dejen de confundir capas.

Leer definición
La plataforma

Los términos, en tu propio entorno.

Todo lo que define este glosario aparece en un encargo real: los hallazgos, su severidad, quién los arregla y el retest que los cierra. Pide media hora y te lo enseñamos sobre la plataforma, con un caso de verdad delante.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

ASPERIS PLATFORM · DEMO